Vulnerabilidad en ILIAS (CVE-2023-45869)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
26/10/2023
Última modificación:
14/11/2023
Descripción
ILIAS 7.25 (2023-09-12) permite a cualquier usuario autenticado ejecutar comandos arbitrarios del sistema operativo de forma remota, cuando una cuenta con altos privilegios accede a un payload XSS. Los comandos inyectados se ejecutan a través de la función exec() en el método execQuoted() de la clase ilUtil (/Services/Utilities/classes/class.ilUtil.php). Esto permite a los atacantes inyectar comandos maliciosos en el sistema, comprometiendo potencialmente la integridad, confidencialidad y disponibilidad de la instalación de ILIAS y del sistema operativo subyacente.
Impacto
Puntuación base 3.x
9.00
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:ilias:ilias:7.25:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



