← volver
CVE-2024-21518highCWE-22CWE-29CWE-290

CVE-2024-21518

26Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackcvss 7.2epss 14%
probabilidad de explotación
14%top 4% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

El instalador de marketplace de OpenCart tiene una falla que permite a atacantes extraer archivos de paquetes maliciosos a cualquier ubicación del servidor, pudiendo sobrescribir archivos importantes o agregar código malicioso al sitio.

Detalle técnico

Una vulnerabilidad de travesía de directorio en OpenCart 4.0.0.0+ permite que atacantes creen archivos ZIP maliciosos que eludan validaciones de ruta durante la extracción mediante el instalador de marketplace, posibilitando creación y sobrescritura arbitraria de archivos en la raíz web. El atacante debe poder cargar o desencadenar la instalación de una extensión maliciosa del marketplace. El impacto incluye ejecución de código mediante la colocación de archivos en directorios accesibles por web.

Resumen generado y traducido por IA a partir de la descripción oficial.
This affects versions of the package opencart/opencart from 4.0.0.0. A Zip Slip issue was identified via the marketplace installer due to improper sanitization of the target path, allowing files within a malicious archive to traverse the filesystem and be extracted to arbitrary locations. An attacker can create arbitrary files in the web root of the application and overwrite other existing files by exploiting this vulnerability.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H/E:P
Productos afectados
n/a · opencart/opencart