Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo medical/test_new.php en el servidor de aplicaciones en OpenClinic (CVE-2020-28939)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
03/12/2020
Última modificación:
07/12/2020

Descripción

OpenClinic versión 0.8.2, está afectada por una vulnerabilidad de carga de archivos no segura en el archivo medical/test_new.php. Esta vulnerabilidad permite a usuarios autenticados (con privilegios sustanciales) cargar archivos maliciosos, como shells web PHP, que pueden conllevar a una ejecución de código arbitraria en el servidor de aplicaciones

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openclinic_project:openclinic:0.8.2:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información