CVE-2024-21518
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
El instalador de marketplace de OpenCart tiene una falla que permite a atacantes extraer archivos de paquetes maliciosos a cualquier ubicación del servidor, pudiendo sobrescribir archivos importantes o agregar código malicioso al sitio.
Una vulnerabilidad de travesía de directorio en OpenCart 4.0.0.0+ permite que atacantes creen archivos ZIP maliciosos que eludan validaciones de ruta durante la extracción mediante el instalador de marketplace, posibilitando creación y sobrescritura arbitraria de archivos en la raíz web. El atacante debe poder cargar o desencadenar la instalación de una extensión maliciosa del marketplace. El impacto incluye ejecución de código mediante la colocación de archivos en directorios accesibles por web.