{"id":"CVE-2018-1999019","details":"Chamilo LMS version 11.x contains an Unserialization vulnerability in the \"hash\" GET parameter for the api endpoint located at /webservices/api/v2.php that can result in Unauthenticated remote code execution. This attack appear to be exploitable via a simple GET request to the api endpoint. This vulnerability appears to have been fixed in After commit 0de84700648f098c1fbf6b807dee28ec640efe62.","modified":"2026-08-07T11:48:12.021650539Z","published":"2018-07-23T15:29:00.707Z","database_specific":{"unresolved_ranges":[{"source":"CPE_STRING","vendor_product":"chamilo:chamilo_lms","cpes":["cpe:2.3:a:chamilo:chamilo_lms:1.11.0:alpha2:*:*:*:*:*:*","cpe:2.3:a:chamilo:chamilo_lms:1.11.0:beta1:*:*:*:*:*:*","cpe:2.3:a:chamilo:chamilo_lms:1.11.0:beta2:*:*:*:*:*:*","cpe:2.3:a:chamilo:chamilo_lms:1.11.0:beta3:*:*:*:*:*:*","cpe:2.3:a:chamilo:chamilo_lms:1.11.0:beta4:*:*:*:*:*:*","cpe:2.3:a:chamilo:chamilo_lms:1.11.0:beta5:*:*:*:*:*:*","cpe:2.3:a:chamilo:chamilo_lms:1.11.0:beta6:*:*:*:*:*:*","cpe:2.3:a:chamilo:chamilo_lms:1.11.0:beta7:*:*:*:*:*:*","cpe:2.3:a:chamilo:chamilo_lms:1.11.0:rc1:*:*:*:*:*:*","cpe:2.3:a:chamilo:chamilo_lms:1.11.4:alpha1:*:*:*:*:*:*","cpe:2.3:a:chamilo:chamilo_lms:1.11.4:alpha2:*:*:*:*:*:*","cpe:2.3:a:chamilo:chamilo_lms:1.11.4:beta1:*:*:*:*:*:*","cpe:2.3:a:chamilo:chamilo_lms:1.11.4:rc1:*:*:*:*:*:*","cpe:2.3:a:chamilo:chamilo_lms:1.11.6:alpha1:*:*:*:*:*:*","cpe:2.3:a:chamilo:chamilo_lms:1.11.8:rc1:*:*:*:*:*:*"],"extracted_events":[{"introduced":"1.11.0-alpha2"},{"last_affected":"1.11.0-alpha2"},{"introduced":"1.11.0-beta1"},{"last_affected":"1.11.0-beta1"},{"introduced":"1.11.0-beta2"},{"last_affected":"1.11.0-beta2"},{"introduced":"1.11.0-beta3"},{"last_affected":"1.11.0-beta3"},{"introduced":"1.11.0-beta4"},{"last_affected":"1.11.0-beta4"},{"introduced":"1.11.0-beta5"},{"last_affected":"1.11.0-beta5"},{"introduced":"1.11.0-beta6"},{"last_affected":"1.11.0-beta6"},{"introduced":"1.11.0-beta7"},{"last_affected":"1.11.0-beta7"},{"introduced":"1.11.0-rc1"},{"last_affected":"1.11.0-rc1"},{"introduced":"1.11.4-alpha1"},{"last_affected":"1.11.4-alpha1"},{"introduced":"1.11.4-alpha2"},{"last_affected":"1.11.4-alpha2"},{"introduced":"1.11.4-beta1"},{"last_affected":"1.11.4-beta1"},{"introduced":"1.11.4-rc1"},{"last_affected":"1.11.4-rc1"},{"introduced":"1.11.6-alpha1"},{"last_affected":"1.11.6-alpha1"},{"introduced":"1.11.8-rc1"},{"last_affected":"1.11.8-rc1"}]}]},"references":[{"type":"ADVISORY","url":"https://ibb.co/jBxe6y"},{"type":"FIX","url":"https://github.com/chamilo/chamilo-lms/commit/0de84700648f098c1fbf6b807dee28ec640efe62"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/chamilo/chamilo-lms","events":[{"introduced":"0bf136a473502f7432e01cb576c59f453badd81f"},{"last_affected":"6de5de7f0e6bec7b7699077c4fdef436c0ff4d25"},{"fixed":"0de84700648f098c1fbf6b807dee28ec640efe62"}],"database_specific":{"cpe":["cpe:2.3:a:chamilo:chamilo_lms:1.11.0:-:*:*:*:*:*:*","cpe:2.3:a:chamilo:chamilo_lms:1.11.2:*:*:*:*:*:*:*","cpe:2.3:a:chamilo:chamilo_lms:1.11.4:-:*:*:*:*:*:*","cpe:2.3:a:chamilo:chamilo_lms:1.11.6:-:*:*:*:*:*:*","cpe:2.3:a:chamilo:chamilo_lms:1.11.8:-:*:*:*:*:*:*"],"extracted_events":[{"introduced":"1.11.0-NA"},{"last_affected":"1.11.0-NA"},{"introduced":"1.11.2"},{"last_affected":"1.11.2"},{"introduced":"1.11.4-NA"},{"last_affected":"1.11.4-NA"},{"introduced":"1.11.6-NA"},{"last_affected":"1.11.6-NA"},{"introduced":"1.11.8-NA"},{"last_affected":"1.11.8-NA"}],"source":["CPE_STRING","REFERENCES"]}}],"versions":["1.11.0-NA","1.11.2","1.11.4-NA","1.11.6-NA","1.11.8-NA"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2018-1999019.json"}}],"schema_version":"1.8.0","severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H"}]}