Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un nuevo archivo WAR de WebApp en el servidor Tomcat en el explorador de archivos de DIMO YellowBox CRM (CVE-2019-14768)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
21/01/2020
Última modificación:
21/07/2021

Descripción

Un problema de Carga Arbitraria de Archivos en el explorador de archivos de DIMO YellowBox CRM versiones anteriores a 6.3.4, permite a un usuario autenticado estándar implementar un nuevo archivo WAR de WebApp en el servidor Tomcat por medio de un Salto de Ruta, lo que permite una ejecución de código remota con privilegios SYSTEM.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:dimo-crm:yellowbox_crm:*:*:*:*:*:*:*:* 6.3.4 (excluyendo)