Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Administrative Server en Micro Focus Host Access Management y Security Server (MSS) y Reflection para la Web (RWeb) y Reflection Security Gateway (RSG) y Reflection ZFE (ZFE) (CVE-2016-5765)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
29/11/2016
Última modificación:
12/04/2025

Descripción

Administrative Server en Micro Focus Host Access Management y Security Server (MSS) y Reflection para la Web (RWeb) y Reflection Security Gateway (RSG) y Reflection ZFE (ZFE) permite a atacantes remotos no autenticados leer archivos arbitrarios a través de una URL especialmente manipulada que permite recorrido de directorio limitado. Se aplica a MSS 12.3 en versiones anteriores a 12.3.326 y MSS 12.2 en versiones anteriores a 12.2.342 y RSG 12.1 en versiones anteriores a 12.1.362 y RWeb 12.3 en versiones anteriores a 12.3.312 y RWeb 12.2 en versiones anteriores a 12.2.342 y RWeb 12.1 en versiones anteriores a 12.1.362 y ZFE 2.0.1 en versiones anteriores a 2.0.1.18 y ZFE 2.0.0 en versiones anteriores a 2.0.0.52 y ZFE 1.4.0 en versiones anteriores a 1.4.0.14.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:microfocus:host_access_management_and_security_server:12.2:*:*:*:*:*:*:*
cpe:2.3:a:microfocus:host_access_management_and_security_server:12.3:*:*:*:*:*:*:*
cpe:2.3:a:microfocus:reflection_for_the_web:12.1:*:*:*:*:*:*:*
cpe:2.3:a:microfocus:reflection_for_the_web:12.2:*:*:*:*:*:*:*
cpe:2.3:a:microfocus:reflection_for_the_web:12.3:*:*:*:*:*:*:*
cpe:2.3:a:microfocus:reflection_security_gateway:12.1:*:*:*:*:*:*:*
cpe:2.3:a:microfocus:reflection_zfe:1.4.0.14:*:*:*:*:*:*:*
cpe:2.3:a:microfocus:reflection_zfe:2.0.0.52:*:*:*:*:*:*:*
cpe:2.3:a:microfocus:reflection_zfe:2.0.1.18:*:*:*:*:*:*:*