Vulnerabilidad en Open Library Foundation VuFind (CVE-2024-25738)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
22/05/2024
Última modificación:
22/08/2024
Descripción
Una vulnerabilidad de Server-Side Request Forgery (SSRF) en la ruta /Upgrade/FixConfig en Open Library Foundation VuFind 2.0 hasta 9.1 anterior a 9.1.1 permite a un atacante remoto sobrescribir archivos de configuración locales para obtener acceso al panel de administrador y lograr la ejecución remota de código. Un factor atenuante es que requiere que esté activada la configuración de tiempo de ejecución de PHP enable_url_include, que está desactivada en las instalaciones predeterminadas. También requiere que se exponga la ruta /Upgrade, que se expone de forma predeterminada después de instalar VuFind, y se recomienda deshabilitarla configurando autoConfigure en false en config.ini.
Impacto
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA



