Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MCMS (CVE-2021-46384)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
04/03/2022
Última modificación:
12/07/2022

Descripción

https://gitee.com/mingSoft/MCMS MCMS versiones anteriores a 5.2.5 incluyéndola, está afectado por: RCE. El impacto es: ejecutar código arbitrario (remoto). El vector de ataque es: ${"freemarker.template.utility.Execute"?new()("calc")}. ¶¶ MCMS presenta una vulnerabilidad RCE pre autenticada mediante la cual permite a un atacante no autenticado con acceso a la red por medio de http comprometer MCMS. Los ataques con éxito de esta vulnerabilidad pueden resultar en la toma de control de MCMS

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mingsoft:mcms:*:*:*:*:*:*:*:* 5.2.5 (incluyendo)


Referencias a soluciones, herramientas e información