Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un archivo HTML en una petición POST de HTTP en ClipSoft REXPERT. (CVE-2019-17324)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
30/10/2019
Última modificación:
01/11/2019

Descripción

ClipSoft REXPERT versiones 1.0.0.527 y anteriores, permite un salto de directorio mediante la emisión de una petición POST de HTTP especial con caracteres ../. Esto podría conllevar a crear un archivo HTML malicioso, ya que pueden inyectar un contenido con una plantilla diseñada. Una interacción del usuario es requerida para explotar esta vulnerabilidad, en la que el objetivo necesita visitar una página web maliciosa.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:clipsoft:rexpert:*:*:*:*:*:*:*:* 1.0.0.527 (incluyendo)


Referencias a soluciones, herramientas e información