Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en allowFunctions en el paquete latte/latte (CVE-2021-23803)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
17/12/2021
Última modificación:
27/12/2021

Descripción

Esto afecta al paquete latte/latte versiones anteriores a 2.10.6. Se presenta una forma de omitir allowFunctions que afectará a la seguridad de la aplicación. Cuando la plantilla está configurada para permitir/no permitir el uso de determinadas funciones, añadir caracteres de control (x00-x08) después de la función omitirá estas restricciones

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nette:latte:*:*:*:*:*:*:*:* 2.10.6 (excluyendo)