Vulnerabilidad en Concrete CMS (CVE-2021-40109)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
27/09/2021
Última modificación:
30/09/2021
Descripción
Se ha detectado un problema de tipo SSRF en Concrete CMS versiones hasta 8.5.5. Unos usuarios pueden acceder a archivos prohibidos en su red local. Un usuario con permisos para subir archivos desde sitios externos puede subir una URL que redirija a un recurso interno de cualquier tipo de archivo. La redirección es seguida y carga el contenido del archivo desde el servidor al que se redirige. Los archivos de tipos no permitidos pueden ser cargados
Impacto
Puntuación base 3.x
6.40
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:concretecms:concrete_cms:*:*:*:*:*:*:*:* | 8.5.6 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página