# EV-005 - Fuentes oficiales y aplicabilidad

**Consulta:** 2026-09-14 desde PASCAL  
**Ejecución remota:** metadatos RPM y lectura estática en `vps-90041654.vps.ovh.net` como `centos`, sin elevar privilegios  
**Criterio:** la versión upstream no se usó por sí sola para atribuir CVE; se contrastaron revisión de paquete, changelog del distribuidor y requisitos del aviso

## Ciclos de soporte

| Producto observado | Evidencia oficial | Conclusión |
|---|---|---|
| CentOS Linux 7 | El proyecto CentOS fijó el fin de vida el 30 de junio de 2024 e indicó que después no publicaría actualizaciones. | Sin soporte ni nuevas correcciones de CentOS desde esa fecha. |
| PrestaShop 1.6.0.14 | La versión se publicó el 11 de marzo de 2015. Existe al menos la versión posterior 1.6.1.24, publicada el 2 de mayo de 2019, y la política de seguridad actual indica que las actualizaciones normalmente solo se aplican a la última versión. | La instalación no pertenece a una versión mantenida. No se asignan CVE solo por esta antigüedad. |
| PHP 5.4 | PHP upstream terminó el soporte de la rama el 3 de septiembre de 2015. | Upstream sin soporte. Durante la vida de CentOS hubo backports, por lo que el número `5.4.16` no demuestra por sí solo vulnerabilidad. |
| MariaDB 5.5 | La política de MariaDB Foundation fija el fin de mantenimiento de 5.5 el 11 de abril de 2020. | Rama upstream sin soporte. El RPM instalado es la última versión 5.5.68 de esa rama, pero no recibe nuevas correcciones de CentOS 7. |
| phpMyAdmin 4.4 | Los avisos PMASA-2017-8 y PMASA-2018-1 califican expresamente la rama 4.4 como no soportada. | Rama sin soporte; los backports concretos observados no convierten el componente en mantenido. |

## Procedencia de paquetes y metadatos

| Paquete | Revisión instalada | Compilación | Instalación |
|---|---|---|---|
| `centos-release` | `7-9.2009.1.el7.centos` | 2020-11-23 | 2021-02-01 |
| `httpd` | `2.4.6-97.el7.centos.2` | 2021-11-10 | 2021-12-30 |
| `mariadb-server` | `1:5.5.68-1.el7` | 2020-10-01 | 2021-03-10 |
| `openssh-server` | `7.4p1-21.el7` | 2019-08-09 | 2020-04-22 |
| `openssl` | `1:1.0.2k-21.el7_9` | 2020-12-16 | 2021-02-01 |
| `php` | `5.4.16-48.el7` | 2020-04-01 | 2021-03-10 |
| `phpMyAdmin` | `4.4.15.10-6.el7` | 2021-06-28 | 2023-02-23 |

Los metadatos de repositorio accesibles en caché tenían como fecha más reciente el 14 de diciembre de 2023. No se actualizaron índices ni se ejecutó una comparación contra repositorios. Por ello no se afirma que los RPM fueran los últimos disponibles antes del fin de vida; tampoco puede establecerse mediante esta revisión qué correcciones publicadas después de sus fechas de compilación faltan.

## Aplicabilidad de avisos seleccionados

| Aviso | Rango o requisito oficial | Estado | Justificación local |
|---|---|---|---|
| Cadena de ejecución remota comunicada por PrestaShop el 22 de julio de 2022 | Tiendas `1.6.0.10` o posteriores sujetas a una vulnerabilidad de inyección SQL. La cadena descrita utiliza el almacenamiento de caché Smarty en MySQL. | **Posible** | `1.6.0.14` está en el rango y conserva el bloque de caché MySQL que PrestaShop recomendó retirar. No se demostró la inyección SQL previa; la base de datos está excluida y los logs HTTP no son legibles. `/var/www/html/blm.php`, nombre del artefacto del ejemplo oficial, no estaba presente. Su ausencia no descarta otras rutas o artefactos. |
| CVE-2021-40438, SSRF en `httpd` `mod_proxy` | RHEL 7 estaba afectado cuando `mod_proxy` se utilizaba. | **Descartada para la revisión instalada** | El changelog del RPM registra la corrección en `2.4.6-97.1`; la revisión instalada deriva de `97.2`. No se atribuye por ver solo `2.4.6`. |
| CVE-2019-11043, escritura fuera de límites en PHP-FPM | Red Hat limita la explotación a PHP-FPM detrás de nginx con una configuración concreta. | **Descartada para la revisión instalada** | Se observó Apache, no nginx/PHP-FPM, y el changelog de `php-5.4.16-48.el7` registra explícitamente la corrección. |
| CVE-2020-1971, desreferencia nula en OpenSSL | Requiere que una aplicación use `GENERAL_NAME_cmp` de forma vulnerable y que el atacante controle ambos argumentos. | **Descartada para la revisión instalada** | El changelog registra la corrección en `1.0.2k-20`; está instalada la revisión `21`. |
| CVE-2018-15473, enumeración de usuarios en OpenSSH | Afectaba OpenSSH hasta 7.7; RHEL 7 publicó corrección. | **Descartada para la revisión instalada** | El changelog registra la corrección en `7.4p1-17`; está instalada la revisión `21`. La presión SSH observada sigue siendo un riesgo independiente. |
| PMASA-2017-8 / CVE-2017-18264 | phpMyAdmin 4.4 estaba afectado; con ciertas versiones PHP podía omitirse `AllowNoPassword=false`. | **Descartada para la revisión instalada** | El changelog de EPEL registra el backport en `4.4.15.10-2`; está instalada la revisión `6`. No se probaron cuentas ni autenticación. |
| PMASA-2018-1 / CVE-2018-7260 | Versiones desde 4.3.0; XSS propio en columnas centrales que requiere token válido. | **Descartada para la revisión instalada** | El changelog de EPEL registra el backport en `4.4.15.10-3`; está instalada la revisión `6`. Esto no elimina el riesgo de mantener expuestos phpMyAdmin y su directorio `setup`. |

“Descartada” se limita a la revisión y condiciones observadas para cada aviso, no al producto completo. No se realizó una enumeración exhaustiva de CVE: el sistema está fuera de soporte, los índices locales están obsoletos y una lista basada solo en números upstream produciría falsos positivos. La vía fiable de recuperación es reconstruir sobre una plataforma mantenida y validar después sus paquetes con avisos del distribuidor elegido.

## Fuentes consultadas

- PrestaShop, “Major Security Vulnerability on PrestaShop Websites”, 2022-07-22: <https://build.prestashop-project.org/news/2022/major-security-vulnerability-on-prestashop-websites/>
- PrestaShop, etiqueta `1.6.0.14`: <https://github.com/PrestaShop/PrestaShop/releases/tag/1.6.0.14>
- PrestaShop, etiqueta `1.6.1.24`: <https://github.com/PrestaShop/PrestaShop/releases/tag/1.6.1.24>
- PrestaShop, política de seguridad: <https://github.com/PrestaShop/PrestaShop/security/policy>
- CentOS Project, “End dates are coming for CentOS Stream 8 and CentOS Linux 7”, 2023-04-11: <https://blog.centos.org/2023/04/end-dates-are-coming-for-centos-stream-8-and-centos-linux-7/>
- PHP, ramas sin soporte: <https://www.php.net/eol.php>
- MariaDB Foundation, política de mantenimiento: <https://mariadb.org/about/#maintenance-policy>
- phpMyAdmin, PMASA-2017-8: <https://www.phpmyadmin.net/security/PMASA-2017-8/>
- phpMyAdmin, PMASA-2018-1: <https://www.phpmyadmin.net/security/PMASA-2018-1/>
- Red Hat, política de backports: <https://access.redhat.com/security/updates/backporting>
- Red Hat, CVE-2021-40438: <https://access.redhat.com/security/cve/CVE-2021-40438>
- Red Hat, CVE-2019-11043 y RHSA-2019:3286: <https://access.redhat.com/security/cve/CVE-2019-11043> y <https://access.redhat.com/errata/RHSA-2019:3286>
- Red Hat, CVE-2020-1971: <https://access.redhat.com/security/cve/CVE-2020-1971>
- Red Hat, CVE-2018-15473: <https://access.redhat.com/security/cve/CVE-2018-15473>

Todas las fuentes públicas se consultaron desde el equipo local usando solo nombres de producto, versiones y CVE; no se enviaron datos privados del servidor.