Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los métodos de la API SOAP FileService.importFileByInternalUserId y FileService.importFile en Apache OpenMeetings (CVE-2016-2164)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
11/04/2016
Última modificación:
12/04/2025

Descripción

Los métodos de la API SOAP (1) FileService.importFileByInternalUserId y (2) FileService.importFile en Apache OpenMeetings en versiones anteriores a 3.1.1 no utiliza apropiadamente la clase URL Java sin comprobar el manejador de protocolo especificado, lo que permite a atacantes remotos leer archivos arbitrarios intentando cargar un archivo.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:openmeetings:*:*:*:*:*:*:*:* 3.1.0 (incluyendo)