Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la configuración Log File Name de los ajustes de sistema en un archivo .php en la función logger_file_name en SuiteCRM (CVE-2020-28328)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
06/11/2020
Última modificación:
02/12/2021

Descripción

SuiteCRM versiones anteriores a 7.11.17 es vulnerable a una ejecución de código remota por medio de la configuración Log File Name de los ajustes de sistema. En determinadas circunstancias involucra la toma de control de la cuenta de administrador, la función logger_file_name puede referirse a un archivo .php controlado por el atacante en la web root

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:salesagility:suitecrm:*:*:*:*:*:*:*:* 7.11.17 (excluyendo)