Vulnerabilidad de carga sin restricciones de archivos con tipos peligrosos en Cockpit CMS de Agentejo

Vulnerabilidad de carga sin restricciones de archivos con tipos peligrosos en Cockpit CMS de Agentejo

Recursos Afectados

Cockpit CMS, versión 0.5.5.

Descripción

INCIBE ha coordinado la publicación de una vulnerabilidad de severidad critica que afecta a Cockpit CMS, versión 0.5.5, un sistema de gestión de contenidos para la  administración de contenido para diversas aplicaciones, la cual ha sido descubierta por Rafael Pedrero.

A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v3.1, vector del CVSS y el tipo de vulnerabilidad CWE:

  • CVE-2024-4825: 9.8 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H | CWE-434
5 – Crítica
Solución

Actualizar a la versión 2.7.0.

Detalle

CVE-2024-4825: vulnerabilidad en Cockpit CMS de Agentejo en la versión 0.5.5, que consiste en la carga de un archivo arbitrario en el parámetro ‘/media/api’ mediante una petición POST. Un atacante podría subir archivos al servidor, comprometiendo toda la infraestructura.

Listado de referencias

Ir a la fuente
Author:
Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.

TechConsulting muestra este contenido por creer en su fuente y cómo servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.
Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.