Vulnerabilidad en ClanSphere 2011.3 (CVE-2012-10034)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
05/08/2025
Última modificación:
23/09/2025
Descripción
ClanSphere 2011.3 es vulnerable a una falla de inclusión de archivos locales (LFI) debido al manejo incorrecto del parámetro de cookie cs_lang. La aplicación no depura la información proporcionada por el usuario, lo que permite a los atacantes recorrer directorios y leer archivos arbitrarios fuera de la raíz web. La vulnerabilidad se ve agravada por la inyección de bytes nulos (%00) para eludir las comprobaciones de extensión de archivo.
Impacto
Puntuación base 4.0
8.70
Gravedad 4.0
ALTA
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:csphere:clansphere:2011.3:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://raw.githubusercontent.com/rapid7/metasploit-framework/master/modules/auxiliary/scanner/http/clansphere_traversal.rb
- https://sourceforge.net/projects/clansphere/
- https://www.exploit-db.com/exploits/22181
- https://www.vulncheck.com/advisories/clansphere-local-file-inclusion-via-cookie
- https://raw.githubusercontent.com/rapid7/metasploit-framework/master/modules/auxiliary/scanner/http/clansphere_traversal.rb
- https://www.exploit-db.com/exploits/22181



