Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Admidio (CVE-2024-38529)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
29/07/2024
Última modificación:
29/07/2024

Descripción

Admidio es un sistema de gestión de usuarios gratuito y de código abierto para sitios web de organizaciones y grupos. En Admidio anterior a la versión 4.3.10, hay una vulnerabilidad de ejecución remota de código en el módulo de mensajes de la aplicación Admidio, donde es posible cargar un archivo PHP en el archivo adjunto. Se puede acceder públicamente al archivo subido a través de la URL `{admidio_base_url}/adm_my_files/messages_attachments/{file_name}`. La vulnerabilidad se debe a la falta de verificación de la extensión del archivo, lo que permite cargar archivos maliciosos en el servidor y la disponibilidad pública del archivo cargado. Esta vulnerabilidad se solucionó en 4.3.10.