Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Weblate (CVE-2024-39303)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
01/07/2024
Última modificación:
21/08/2024

Descripción

Weblate es una herramienta de localización basada en web. Antes de la versión 5.6.2, Weblate no validaba correctamente los nombres de archivos al restaurar la copia de seguridad del proyecto. Es posible obtener acceso no autorizado a archivos en el servidor utilizando un archivo ZIP manipulado. Este problema se ha solucionado en Weblate 5.6.2. Como workaround, no permita que usuarios que no sean de confianza creen proyectos.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:weblate:weblate:*:*:*:*:*:*:*:* 4.14 (incluyendo) 5.6.2 (excluyendo)