Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en HSC Mailinspector 5.2.17-3 (CVE-2024-34471)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
06/05/2024
Última modificación:
03/07/2024

Descripción

Se descubrió un problema en HSC Mailinspector 5.2.17-3. Existe una vulnerabilidad de Path Traversal (que provoca la eliminación de archivos) en el archivo mliRealtimeEmails.php. El parámetro de nombre de archivo en la funcionalidad de exportación HTML no valida correctamente la ubicación del archivo, lo que permite a un atacante leer y eliminar archivos arbitrarios en el servidor. Esto se observó cuando el archivo mliRealtimeEmails.php fue leído y posteriormente eliminado, lo que resultó en un error 404 para el archivo y la interrupción de la carga de la información del correo electrónico.

Referencias a soluciones, herramientas e información