Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la configuración del sistema Log File Name en SuiteCRM (CVE-2021-42840)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
22/10/2021
Última modificación:
30/11/2021

Descripción

SuiteCRM versiones anteriores a 7.11.19, permite una ejecución de código remota por medio de la configuración del sistema Log File Name. En determinadas circunstancias que implican la toma de posesión de la cuenta de administrador, logger_file_name puede referirse a un archivo PHP controlado por el atacante bajo el root de la web, porque sólo las extensiones de archivos PHP en minúsculas fueron bloqueadas. NOTA: este problema se presenta debido a una corrección incompleta de CVE-2020-28328

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:salesagility:suitecrm:*:*:*:*:*:*:*:* 7.11.19 (excluyendo)