Vulnerabilidad en la base de datos en una funcionalidad para agregar documentos en LogicalDoc (CVE-2020-9423)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-434
Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
18/03/2020
Última modificación:
20/03/2020
Descripción
LogicalDoc versiones anteriores a 8.3.3, podría permitir a un atacante cargar archivos arbitrarios, conllevando a una ejecución de comandos o recuperación de datos desde la base de datos. LogicalDoc proporciona una funcionalidad para agregar documentos. Esos documentos podrían usarse para múltiples tareas, tales como el control de versiones, compartirse entre los usuarios, aplicar etiquetas, etc. Esta funcionalidad podría ser abusada por un atacante no autenticado para cargar un archivo arbitrario en una carpeta restringida. Esto conllevaría una ejecución de comandos maliciosos con privilegios root.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
10.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:logicaldoc:logicaldoc:*:*:*:*:*:*:*:* | 8.3.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



