Vulnerabilidad en un nuevo archivo WAR de WebApp en el servidor Tomcat en el explorador de archivos de DIMO YellowBox CRM (CVE-2019-14768)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
21/01/2020
Última modificación:
21/07/2021
Descripción
Un problema de Carga Arbitraria de Archivos en el explorador de archivos de DIMO YellowBox CRM versiones anteriores a 6.3.4, permite a un usuario autenticado estándar implementar un nuevo archivo WAR de WebApp en el servidor Tomcat por medio de un Salto de Ruta, lo que permite una ejecución de código remota con privilegios SYSTEM.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
9.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:dimo-crm:yellowbox_crm:*:*:*:*:*:*:*:* | 6.3.4 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página