Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en October (CVE-2024-51991)

Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
05/05/2025
Última modificación:
05/05/2025

Descripción

October es un Sistema de Gestión de Contenido (CMS) y una plataforma web. Una vulnerabilidad en versiones anteriores a la 3.7.5 afecta a los administradores autenticados de sitios que tienen habilitada la configuración `media.clean_vectors`. Esta configuración depura los archivos SVG subidos mediante el gestor de contenido multimedia. Esta vulnerabilidad permite a un usuario autenticado eludir esta protección subiéndolos con una extensión permitida (por ejemplo, .jpg o .png) y posteriormente modificándolos a la extensión .svg. Esta vulnerabilidad presupone que un usuario de confianza atacará a otro usuario de confianza y no puede explotarse activamente sin acceso al panel de administración ni interacción del otro usuario. Este problema se ha corregido en la v3.7.5.

Referencias a soluciones, herramientas e información