Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Statamic (CVE-2023-48217)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
14/11/2023
Última modificación:
22/11/2023

Descripción

Statamic es un CMS plano con tecnología Laravel + Git diseñado para crear sitios web. En las versiones afectadas, es posible cargar ciertos archivos PHP adicionales manipulados para que parezcan imágenes, independientemente de las reglas de validación del tipo MIME. Esto afecta los formularios de front-end que utilizan la función "Formularios" y los campos de carga de activos en el panel de control. Los usuarios malintencionados podrían aprovechar esta vulnerabilidad para cargar y ejecutar código. Este problema se solucionó en las versiones 3.4.14 y 4.34.0. Se recomienda a los usuarios que actualicen. No se conocen workarounds para esta vulnerabilidad.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:statamic:statamic:*:*:*:*:*:*:*:* 3.4.14 (excluyendo)
cpe:2.3:a:statamic:statamic:*:*:*:*:*:*:*:* 4.0.0 (incluyendo) 4.34.0 (excluyendo)