CVE

Vulnerabilidad en Concrete CMS (CVE-2023-48648)

Severidad:
CRÍTICA
Type:
No Disponible / Otro tipo
Fecha de publicación:
17/11/2023
Última modificación:
22/11/2023

Descripción

Concrete CMS anterior a 8.5.13 y 9.x anterior a 9.2.2 permite el acceso no autorizado porque se pueden crear directorios con permisos inseguros. Las funciones de creación de archivos (como la función Mkdir()) brindan acceso universal (0777) a las carpetas creadas de forma predeterminada. Se pueden otorgar permisos excesivos al crear un directorio con permisos superiores a 0755 o cuando no se especifica el argumento de permisos.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:concretecms:concrete_cms:*:*:*:*:*:*:*:* 8.5.13 (excluyendo)
cpe:2.3:a:concretecms:concrete_cms:*:*:*:*:*:*:*:* 9.0 (incluyendo) 9.2.2 (excluyendo)