Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Pixee Java Code Security Toolkit (CVE-2024-24569)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
01/02/2024
Última modificación:
09/02/2024

Descripción

Pixee Java Code Security Toolkit es un conjunto de API de seguridad destinadas a ayudar a proteger el código Java. `ZipSecurity#isBelowCurrentDirectory` es vulnerable a una omisión de partial-path traversal. Para ser vulnerable a la omisión, la aplicación debe utilizar la versión del kit de herramientas <=1.1.1, utilizar ZipSecurity como protección contra el path traversal y tener una ruta de explotación. Aunque el control todavía protege a los atacantes de escapar de la ruta de la aplicación a directorios de nivel superior (por ejemplo, /etc/), permitirá "escapar" a rutas hermanas. Por ejemplo, si su ruta de ejecución es /my/app/path, un atacante podría navegar hasta /my/app/path-something-else. Esta vulnerabilidad está parcheada en 1.1.2.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pixee:java_code_security_toolkit:*:*:*:*:*:*:*:* 1.1.2 (excluyendo)