Vulnerabilidad en eNMS (CVE-2024-11664)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
25/11/2024
Última modificación:
04/12/2024
Descripción
Se ha encontrado una vulnerabilidad, que se ha clasificado como crítica, en eNMS hasta la versión 4.2. Este problema afecta a la función multiselect_filtering del archivo eNMS/controller.py del componente TGZ File Handler. La manipulación conduce a un path traversal. El ataque puede ejecutarse de forma remota. El exploit se ha hecho público y puede utilizarse. El parche se identifica como 22b0b443acca740fc83b5544165c1f53eff3f529. Se recomienda aplicar un parche para solucionar este problema.
Impacto
Puntuación base 4.0
8.70
Gravedad 4.0
ALTA
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
9.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:enms:enms:*:*:*:*:*:*:*:* | 4.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/eNMS-automation/eNMS/pull/419
- https://github.com/eNMS-automation/eNMS/pull/419#issuecomment-2495640750
- https://github.com/eNMS-automation/eNMS/pull/419/commits/22b0b443acca740fc83b5544165c1f53eff3f529
- https://mega.nz/folder/ZhIiDQaI#TUJCRV-XN41L-WEVAu0sWg
- https://vuldb.com/?ctiid_285986=
- https://vuldb.com/?id_285986=
- https://vuldb.com/?submit_447374=
- https://www.youtube.com/watch?v=FJVFtNb4_qA