Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Haven blog web application (CVE-2024-39906)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
19/07/2024
Última modificación:
22/07/2024

Descripción

Se encontró una vulnerabilidad de inyección de comandos en la funcionalidad IndieAuth de la aplicación web del blog Haven basada en Ruby on Rails. La funcionalidad afectada requiere autenticación, pero un atacante puede crear un enlace que puede pasar a un administrador del software del blog que haya iniciado sesión. Esto conduce a la ejecución inmediata de los comandos proporcionados cuando el administrador autenticado accede al enlace. Este problema puede provocar la ejecución remota de código (RCE) y se solucionó mediante la confirmación `c52f07c`. Se recomienda a los usuarios que actualicen. No se conocen soluciones para esta vulnerabilidad.