Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Piccolo Admin (CVE-2024-30248)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
02/04/2024
Última modificación:
02/04/2024

Descripción

Piccolo Admin es una interfaz de administración/sistema de gestión de contenido para Python, construido sobre Piccolo. El panel de administración de Piccolo permite cargar archivos multimedia. De forma predeterminada, SVG es un tipo de archivo permitido para cargar. Un atacante puede cargar un SVG que, cuando se carga, puede permitir el acceso arbitrario a la página de administración. Esta vulnerabilidad fue parcheada en la versión 1.3.2.