Vulnerabilidad en October (CVE-2022-35944)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
13/10/2022
Última modificación:
18/10/2022
Descripción
October es una plataforma de Sistema de Administración de Contenidos (CMS) auto alojada basada en el Framework PHP Laravel. Esta vulnerabilidad sólo afecta a las instalaciones que son basadas en la restricción del modo seguro, comúnmente usado cuando es proporcionado acceso público al panel de administración. Asumiendo que un atacante presenta acceso al panel de administración y permiso para abrir la sección "Editor", puede omitirse la restricción de modo seguro ("cms.safe_mode") para introducir nuevo código PHP en una plantilla del CMS usando una petición especialmente diseñada. El problema ha sido parcheado en versiones 2.2.34 y 3.0.66
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:octobercms:october:*:*:*:*:*:*:*:* | 2.2.34 (excluyendo) | |
| cpe:2.3:a:octobercms:october:*:*:*:*:*:*:*:* | 3.0.00 (incluyendo) | 3.0.66 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



