Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el permiso "cms.manage_assets" en un servidor de OctoberCMS (CVE-2020-5295)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/06/2020
Última modificación:
30/06/2022

Descripción

En OctoberCMS (paquete de compositor october/october) versiones desde 1.0.319 y anteriores a 1.0.466, un atacante puede explotar esta vulnerabilidad para leer archivos locales de un servidor de October CMS. La vulnerabilidad solo es explotable por un usuario de backend autenticado con el permiso "cms.manage_assets". El problema ha sido parcheado en Build 466 (versión v1.0.466)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:octobercms:october:*:*:*:*:*:*:*:* 1.0.319 (incluyendo) 1.0.466 (excluyendo)