Fiche vulnérabilité
CVE-2023-27372 : faille critique spip spip (CVSS 9.8)
Description
SPIP before 4.2.1 allows Remote Code Execution via form values in the public area because serialization is mishandled. The fixed versions are 3.2.18, 4.0.10, 4.1.8, and 4.2.1.
En bref
- Sévérité
- Critique (CVSS 9.8)
- Vecteur CVSS
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- Exploitation active
- Non signalée par la CISA
- Publication
- 28 févr. 2023
- Dernière mise à jour
- 17 juin 2026
Produits concernés
- spip spip
- debian debian linux
Références
- Fiche CVE-2023-27372 sur le NVD (NIST)
- packetstormsecurity.com/files/171921/SPIP-Remote-Command-Execution.html
- packetstormsecurity.com/files/173044/SPIP…
- blog.spip.net/Mise…
- git.spip.net/spip/spip/commit/5aedf49b89415a4df3eb775eee380…
- git.spip.net/spip/spip/commit/96fbeb38711c6706e62457f2b732a…
- debian.org/security/2023/dsa-5367
- packetstorm.news/files/id/171921
- packetstorm.news/files/id/173044