Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en vectores no especificados en a-blog cms (CVE-2022-23810)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
24/02/2022
Última modificación:
02/03/2022

Descripción

Una vulnerabilidad de inyección de plantillas (Neutralización Inapropiada de Elementos Especiales Usados en un Motor de Plantillas) en a-blog cms versiones Ver.2.8.x series anteriores a Ver.2.8.75, versiones Ver.2.9.x anteriores a Ver.2.9.40, versiones Ver.2 .10.x series versiones anteriores a Ver.2.10.44, versiones Ver.2.11.x series versiones anteriores a Ver.2.11.42, y versiones Ver.3.0.x series versiones anteriores a Ver.3.0.1, permite a un atacante remoto autenticado obtener un archivo arbitrario en el servidor por medio de vectores no especificados

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:appleple:a-blog_cms:*:*:*:*:*:*:*:* 2.8.0 (incluyendo) 2.8.75 (excluyendo)
cpe:2.3:a:appleple:a-blog_cms:*:*:*:*:*:*:*:* 2.9.0 (incluyendo) 2.9.40 (excluyendo)
cpe:2.3:a:appleple:a-blog_cms:*:*:*:*:*:*:*:* 2.10.0 (incluyendo) 2.10.44 (excluyendo)
cpe:2.3:a:appleple:a-blog_cms:*:*:*:*:*:*:*:* 2.11.0 (incluyendo) 2.11.42 (excluyendo)
cpe:2.3:a:appleple:a-blog_cms:3.0.0:*:*:*:*:*:*:*