Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los componentes del Plugin de Instalación y Desinstalación del panel de Administración en el framework Strapi (CVE-2019-19609)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
05/12/2019
Última modificación:
14/09/2021

Descripción

El framework Strapi versiones anteriores a 3.0.0-beta.17.8, es vulnerable a una Ejecución de Código Remota en los componentes del Plugin de Instalación y Desinstalación del panel de Administración, ya que no sanea el nombre del plugin y los atacantes pueden inyectar comandos de shell arbitrarios para ser ejecutados mediante la función execa.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:strapi:strapi:*:*:*:*:*:*:*:* 1.6.4 (incluyendo)
cpe:2.3:a:strapi:strapi:3.0.0:alpha10.1:*:*:*:*:*:*
cpe:2.3:a:strapi:strapi:3.0.0:alpha10.2:*:*:*:*:*:*
cpe:2.3:a:strapi:strapi:3.0.0:alpha10.3:*:*:*:*:*:*
cpe:2.3:a:strapi:strapi:3.0.0:alpha11:*:*:*:*:*:*
cpe:2.3:a:strapi:strapi:3.0.0:alpha11.1:*:*:*:*:*:*
cpe:2.3:a:strapi:strapi:3.0.0:alpha11.2:*:*:*:*:*:*
cpe:2.3:a:strapi:strapi:3.0.0:alpha11.3:*:*:*:*:*:*
cpe:2.3:a:strapi:strapi:3.0.0:alpha12:*:*:*:*:*:*
cpe:2.3:a:strapi:strapi:3.0.0:alpha12.1:*:*:*:*:*:*
cpe:2.3:a:strapi:strapi:3.0.0:alpha12.1.3:*:*:*:*:*:*
cpe:2.3:a:strapi:strapi:3.0.0:alpha12.2:*:*:*:*:*:*
cpe:2.3:a:strapi:strapi:3.0.0:alpha12.3:*:*:*:*:*:*
cpe:2.3:a:strapi:strapi:3.0.0:alpha12.4:*:*:*:*:*:*
cpe:2.3:a:strapi:strapi:3.0.0:alpha12.5:*:*:*:*:*:*