Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Lychee (CVE-2023-52082)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
28/12/2023
Última modificación:
04/01/2024

Descripción

Lychee es una herramienta gratuita de gestión de fotografías. Antes de 5.0.2, Lychee es vulnerable a una inyección SQL en cualquier enlace cuando se usa mysql/mariadb. Esta inyección solo está activa para usuarios con la configuración `.env` configurada en DB_LOG_SQL=true y DB_LOG_SQL_EXPLAIN=true. La configuración predeterminada de Lychee es segura. El parche se proporciona en la versión 5.0.2. Para solucionar este problema, deshabilite el registro SQL EXPLAIN.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:lycheeorg:lychee:*:*:*:*:*:*:*:* 4.9.3 (incluyendo) 5.0.2 (excluyendo)