Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PKP-WAL (CVE-2023-47271)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/11/2023
Última modificación:
20/12/2023

Descripción

PKP-WAL (también conocido como PKP Web Application Library o pkp-lib) anterior a 3.3.0-16, tal como se usa en Open Journal Systems (OJS) y otros productos, no verifica que el archivo nombrado en un documento XML (utilizado para el complemento nativo de importación/exportación) es un archivo de imagen, antes de intentar usarlo para la imagen de portada de un número.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sfu:pkp_web_application_library:*:*:*:*:*:*:*:* 3.3.0-16 (excluyendo)