Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el botón Normal en XE (CVE-2021-44912)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
09/02/2022
Última modificación:
16/02/2022

Descripción

En XE versión 1.116, cuando es subido el botón Normal, no se presenta restricción en el sufijo del archivo, lo que conlleva a que cualquier archivo se suba al directorio de archivos. Dado que .htaccess sólo restringe el tipo de PHP, la subida de archivos de tipo HTML conlleva vulnerabilidades XSS almacenadas. Si la configuración de .htaccess es inadecuada, por ejemplo versiones anteriores a 1.11.2 de XE, puede subirse el archivo de tipo PHP a GETSHELL

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:xpressengine:xpressengine:*:*:*:*:*:*:*:* 1.11.6 (excluyendo)


Referencias a soluciones, herramientas e información