Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Lif Auth Server (CVE-2023-49801)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
12/01/2024
Última modificación:
22/01/2024

Descripción

Lif Auth Server es un servidor para validar inicios de sesión, administrar información y recuperar cuentas para cuentas Lif. El problema se relaciona con las rutas `get_pfp` y `get_banner` en Auth Server. El problema es que no hay ninguna verificación para garantizar que el archivo que recibe el Auth Server a través de estas URL sea correcto. Esto podría permitir que un atacante acceda a archivos a los que no debería tener acceso. Este problema se solucionó en la versión 1.4.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:lifplatforms:lif_auth_server:*:*:*:*:*:*:*:* 1.4.0 (excluyendo)