Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una imagen de admin/tips_image/image/file_upload con contenido PHP dentro de una imagen GIF con extensión .php en FrozenNode Laravel-Administrator. (CVE-2020-10963)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
25/03/2020
Última modificación:
03/02/2023

Descripción

FrozenNode Laravel-Administrator versiones hasta 5.0.12, permite una carga de archivos sin restricciones (y, en consecuencia, una Ejecución de Código Remota) por medio de una imagen de admin/tips_image/image/file_upload con contenido PHP dentro de una imagen GIF que tiene la extensión .php. NOTA: este producto está descontinuado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:frozennode:laravel-administrator:*:*:*:*:*:*:*:* 5.0.12 (incluyendo)