Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Movable Type, Movable Type Advanced, Movable Type Premium y Movable Type Premium Advanced (CVE-2022-43660)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
07/12/2022
Última modificación:
23/04/2025

Descripción

La neutralización incorrecta de Server-Side Includes (SSW) dentro de una página web de la serie Movable Type permite que un atacante remoto autenticado con el privilegio de 'Administrar tipos de contenido' pueda ejecutar un script Perl arbitrario y/o un comando del sistema operativo arbitrario. Los productos/versiones afectados son los siguientes: Movable Type 7 r.5301 y anteriores (Serie Movable Type 7), Movable Type Advanced 7 r.5301 y anteriores (Serie Movable Type Advanced 7), Movable Type Premium 1.53 y anteriores, y Movable Type Premium Avanzado 1.53 y anteriores.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sixapart:movable_type:*:*:*:*:premium:*:*:* 1.53 (incluyendo)
cpe:2.3:a:sixapart:movable_type:*:*:*:*:premium_advanced:*:*:* 1.53 (incluyendo)
cpe:2.3:a:sixapart:movable_type:*:*:*:*:-:*:*:* 7.0 (incluyendo) 7.9.6 (excluyendo)
cpe:2.3:a:sixapart:movable_type:*:*:*:*:advanced:*:*:* 7.0 (incluyendo) 7.9.6 (excluyendo)