Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en October (CVE-2022-35944)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
13/10/2022
Última modificación:
18/10/2022

Descripción

October es una plataforma de Sistema de Administración de Contenidos (CMS) auto alojada basada en el Framework PHP Laravel. Esta vulnerabilidad sólo afecta a las instalaciones que son basadas en la restricción del modo seguro, comúnmente usado cuando es proporcionado acceso público al panel de administración. Asumiendo que un atacante presenta acceso al panel de administración y permiso para abrir la sección "Editor", puede omitirse la restricción de modo seguro ("cms.safe_mode") para introducir nuevo código PHP en una plantilla del CMS usando una petición especialmente diseñada. El problema ha sido parcheado en versiones 2.2.34 y 3.0.66

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:octobercms:october:*:*:*:*:*:*:*:* 2.2.34 (excluyendo)
cpe:2.3:a:octobercms:october:*:*:*:*:*:*:*:* 3.0.00 (incluyendo) 3.0.66 (excluyendo)


Referencias a soluciones, herramientas e información