Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en HelloWeb (CVE-2020-37034)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
30/01/2026
Última modificación:
03/02/2026

Descripción

HelloWeb 2.0 contiene una vulnerabilidad de descarga arbitraria de archivos que permite a atacantes remotos descargar archivos del sistema manipulando los parámetros de ruta de archivo y nombre de archivo. Los atacantes pueden enviar solicitudes GET manipuladas a download.asp con salto de directorio para acceder a archivos de configuración y del sistema sensibles.