Vulnerabilidad de carga sin restricciones de archivos con tipos peligrosos en Cockpit CMS de Agentejo
Cockpit CMS, versión 0.5.5.
INCIBE ha coordinado la publicación de una vulnerabilidad de severidad critica que afecta a Cockpit CMS, versión 0.5.5, un sistema de gestión de contenidos para la administración de contenido para diversas aplicaciones, la cual ha sido descubierta por Rafael Pedrero.
A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v3.1, vector del CVSS y el tipo de vulnerabilidad CWE:
- CVE-2024-4825: 9.8 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H | CWE-434
Actualizar a la versión 2.7.0.
CVE-2024-4825: vulnerabilidad en Cockpit CMS de Agentejo en la versión 0.5.5, que consiste en la carga de un archivo arbitrario en el parámetro ‘/media/api’ mediante una petición POST. Un atacante podría subir archivos al servidor, comprometiendo toda la infraestructura.