Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en getfile.php?file=/.. en el módulo Olea Gift On Order para PrestaShop (CVE-2020-9368)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
02/11/2020
Última modificación:
09/11/2020

Descripción

El módulo Olea Gift On Order versiones hasta 5.0.8 para PrestaShop, permite a un usuario no autenticado leer archivos arbitrarios en el servidor por medio de un salto de directorio de getfile.php?file=/..

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:oleacorner:olea_gift_on_order:*:*:*:*:*:prestashop:*:* 5.0.8 (incluyendo)