Vulnerabilidad en Statamic (CVE-2023-48217)
Severidad:
ALTA
Type:
CWE-434
Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
14/11/2023
Última modificación:
22/11/2023
Descripción
Statamic es un CMS plano con tecnología Laravel + Git diseñado para crear sitios web. En las versiones afectadas, es posible cargar ciertos archivos PHP adicionales manipulados para que parezcan imágenes, independientemente de las reglas de validación del tipo MIME. Esto afecta los formularios de front-end que utilizan la función "Formularios" y los campos de carga de activos en el panel de control. Los usuarios malintencionados podrían aprovechar esta vulnerabilidad para cargar y ejecutar código. Este problema se solucionó en las versiones 3.4.14 y 4.34.0. Se recomienda a los usuarios que actualicen. No se conocen workarounds para esta vulnerabilidad.
Impacto
Puntuación base 3.x
8.80
Severidad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:statamic:statamic:*:*:*:*:*:*:*:* | 3.4.14 (excluyendo) | |
cpe:2.3:a:statamic:statamic:*:*:*:*:*:*:*:* | 4.0.0 (incluyendo) | 4.34.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página