Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en za-internet C-MOR Video Surveillance 5.2401 (CVE-2024-45178)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
05/09/2024
Última modificación:
04/09/2025

Descripción

Se descubrió un problema en za-internet C-MOR Video Surveillance 5.2401. Debido a una validación incorrecta de la entrada del usuario, es posible descargar archivos arbitrarios del sistema C-MOR a través de un ataque de path traversal. Se descubrió que diferentes funcionalidades son vulnerables a ataques de path traversal, debido a una validación insuficiente de la entrada del usuario. Por ejemplo, la funcionalidad de descarga de copias de seguridad proporcionada por el script download-bkf.pml es vulnerable a un ataque de path traversal a través del parámetro bkf. Esto permite que un usuario autenticado descargue archivos arbitrarios como usuario de Linux www-data del sistema C-MOR. Otro ataque de path traversal se encuentra en el script show-movies.pml, que se puede explotar a través del parámetro cam.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:c-mor:c-mor_video_surveillance:5.2401:*:*:*:*:*:*:*