← volver
CVE-2025-50197highCWE-78

Chamilo: OS Command Injection in /main/admin/sub_language_ajax.inc.php via POST new_language parameter

21Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackcvss 7.1epss 2.7%
probabilidad de explotación
2.7%top 16% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

Chamilo, un sistema de gestión del aprendizaje, tiene una vulnerabilidad que permite a los atacantes ejecutar comandos peligrosos del sistema en el servidor a través de la página de configuración de idiomas. Esto ocurre porque la entrada del usuario no se verifica adecuadamente antes de ser ejecutada.

Detalle técnico

Inyección de comandos del sistema operativo en /main/admin/sub_language_ajax.inc.php donde el parámetro POST 'new_language' se pasa sin sanitización a la ejecución de comandos del sistema. Un atacante autenticado puede inyectar metacaracteres de shell para lograr ejecución remota de código con privilegios del servidor. Corregido en la versión 1.11.30.

Resumen generado y traducido por IA a partir de la descripción oficial.
Chamilo is a learning management system. Prior to version 1.11.30, there is an OS Command Injection vulnerability in /main/admin/sub_language_ajax.inc.php via the POST new_language parameter. This issue has been patched in version 1.11.30.
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:L/VI:H/VA:H/SC:N/SI:N/SA:N
Productos afectados
chamilo · chamilo-lms