Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en vectores no especificados en múltiples aplicaciones Movable Type (CVE-2021-20837)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
26/10/2021
Última modificación:
28/11/2021

Descripción

Movable Type 7 versiones r.5002 y anteriores (Movable Type 7 Series), Movable Type versiones 6.8.2 y anteriores (Movable Type 6 Series), Movable Type Advanced 7 versiones r.5002 y anteriores (Movable Type Advanced 7 Series), Movable Type Advanced versiones 6.8.2 y anteriores (Movable Type Advanced 6 Series), Movable Type Premium versiones 1.46 y anteriores, y Movable Type Premium Advanced versiones 1.46 y anteriores, permiten a atacantes remotos ejecutar comandos arbitrarios del sistema operativo por medio de vectores no especificados. Tenga en cuenta que todas las versiones de Movable Type vectores no especificados 4.0 o posteriores, incluidas las versiones sin soporte (End-of-Life, EOL), también están afectadas por esta vulnerabilidad

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sixapart:movable_type:*:*:*:*:premium:*:*:* 1.46 (incluyendo)
cpe:2.3:a:sixapart:movable_type:*:*:*:*:premium_advanced:*:*:* 1.46 (incluyendo)
cpe:2.3:a:sixapart:movable_type:*:*:*:*:*:*:*:* 4.0 (incluyendo) 6.3.11 (incluyendo)
cpe:2.3:a:sixapart:movable_type:*:*:*:*:-:*:*:* 6.5.0 (incluyendo) 6.8.2 (incluyendo)
cpe:2.3:a:sixapart:movable_type:*:*:*:*:advanced:*:*:* 6.5.0 (incluyendo) 6.8.2 (incluyendo)
cpe:2.3:a:sixapart:movable_type:*:*:*:*:-:*:*:* 7.0 (incluyendo) 7.8.1 (incluyendo)
cpe:2.3:a:sixapart:movable_type:*:*:*:*:advanced:*:*:* 7.0 (incluyendo) 7.8.1 (incluyendo)