Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache Software Foundation Apache Sling Servlets Resolver (CVE-2024-23673)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
06/02/2024
Última modificación:
13/02/2025

Descripción

Ejecución de código malicioso mediante path traversal en Apache Software Foundation Apache Sling Servlets Resolver. Este problema afecta a todas las versiones de Apache Sling Servlets Resolver anteriores a la 2.11.0. Sin embargo, si un sistema es vulnerable a este ataque depende de la configuración exacta del sistema. Si el sistema es vulnerable, un usuario con acceso de escritura al repositorio podría engañar a Sling Servlet Resolver para que cargue un script cargado previamente. Se recomienda a los usuarios actualizar a la versión 2.11.0, que soluciona este problema. Se recomienda actualizar, independientemente de si la configuración de su sistema actualmente permite este ataque o no.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:sling_servlets_resolver:*:*:*:*:*:*:*:* 2.11.0 (excluyendo)