Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo tce_filemanager.php en TCExam (CVE-2021-20111)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
30/07/2021
Última modificación:
02/08/2021

Descripción

Se presenta una vulnerabilidad de tipo cross-site scripting almacenado en TCExam versiones anteriores a 14.8.1 incluyéndola. Unos archivos válidos cargados por medio del archivo tce_filemanager.php con un nombre de archivo que comience con un punto, será renderizado como text/html. Un atacante con acceso a tce_filemanager.php podría cargar una carga útil javascript malicioso que se desencadenaría cuando otro usuario visualice el archivo

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:tecnick:tcexam:*:*:*:*:*:*:*:* 14.8.1 (incluyendo)


Referencias a soluciones, herramientas e información