Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Webgrind (CVE-2018-12909)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
27/06/2018
Última modificación:
05/08/2024

Descripción

** EN DISPUTA ** Webgrind 1.5 depende de las entradas de usuario para mostrar un archivo, lo que deja que cualquiera pueda ver archivos desde el sistema de archivos local (al que tiene acceso el usuario del servidor web) mediante un URI index.php?op=fileviewerfile= URI. NOTA: el fabricante indica que el producto no está pensado para un "entorno accesible públicamente".

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:webgrind_project:webgrind:1.5.0:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información