Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en El Scheduler en Grav CMS (CVE-2020-29553)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
15/03/2021
Última modificación:
18/03/2021

Descripción

El Scheduler en Grav CMS versiones hasta 1.7.0-rc.17, permite a un atacante ejecutar un comando del sistema al engañar a un administrador de visitar un sitio web malicioso (CSRF)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:getgrav:grav_cms:*:*:*:*:*:*:*:* 1.6.31 (incluyendo)
cpe:2.3:a:getgrav:grav_cms:1.7.0:beta1:*:*:*:*:*:*
cpe:2.3:a:getgrav:grav_cms:1.7.0:beta10:*:*:*:*:*:*
cpe:2.3:a:getgrav:grav_cms:1.7.0:beta2:*:*:*:*:*:*
cpe:2.3:a:getgrav:grav_cms:1.7.0:beta3:*:*:*:*:*:*
cpe:2.3:a:getgrav:grav_cms:1.7.0:beta4:*:*:*:*:*:*
cpe:2.3:a:getgrav:grav_cms:1.7.0:beta5:*:*:*:*:*:*
cpe:2.3:a:getgrav:grav_cms:1.7.0:beta6:*:*:*:*:*:*
cpe:2.3:a:getgrav:grav_cms:1.7.0:beta7:*:*:*:*:*:*
cpe:2.3:a:getgrav:grav_cms:1.7.0:beta8:*:*:*:*:*:*
cpe:2.3:a:getgrav:grav_cms:1.7.0:beta9:*:*:*:*:*:*
cpe:2.3:a:getgrav:grav_cms:1.7.0:rc1:*:*:*:*:*:*
cpe:2.3:a:getgrav:grav_cms:1.7.0:rc10:*:*:*:*:*:*
cpe:2.3:a:getgrav:grav_cms:1.7.0:rc11:*:*:*:*:*:*
cpe:2.3:a:getgrav:grav_cms:1.7.0:rc12:*:*:*:*:*:*