Chamilo: Post-Auth Remote Code Execution
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
Chamilo, un sistema de gestión del aprendizaje, permite que administradores ejecuten código malicioso en el servidor a través de un fallo en cómo procesa ciertos archivos. Esto ocurre porque el sistema no valida adecuadamente datos especiales cuando el plugin de virtualización está habilitado.
CVE-2024-47886 involucra deserialización insegura de objetos PHP (CWE-502) en el plugin de virtualización de Chamilo (vchamilo) en versiones 1.11.12–1.11.26. Un administrador autenticado puede explotar la deserialización de phar para lograr ejecución remota de código en el servidor. La vulnerabilidad requiere acceso a nivel administrativo y que el plugin vchamilo esté activo.