Vulnerabilidad en Apache OFBiz (CVE-2022-25813)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
02/09/2022
Última modificación:
07/09/2022
Descripción
En Apache OFBiz, versiones 18.12.05 y anteriores, un atacante que actúe como usuario anónimo del plugin de comercio electrónico, puede insertar un contenido malicioso en el campo "Subject" de un mensaje de la página "Contact us". A continuación, un administrador de la fiesta necesita listar las comunicaciones en el componente de la fiesta para activar el SSTI. Entonces es posible un RCE
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:apache:ofbiz:*:*:*:*:*:*:*:* | 18.12.06 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



