Vulnerabilidad en ZOO-Project (CVE-2024-53982)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-434
Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
04/12/2024
Última modificación:
04/12/2024
Descripción
ZOO-Project es una implementación de WPS (Web Processing Service) basada en C. Se descubrió una vulnerabilidad de path traversal en el ejemplo Echo de Zoo-Project. El ejemplo Echo disponible de forma predeterminada en las instalaciones de Zoo implementa el almacenamiento en caché de archivos, que se puede controlar mediante parámetros proporcionados por el usuario. No se realiza ninguna validación de entrada en este parámetro, lo que permite a un atacante controlar por completo el archivo que se devuelve en la respuesta. El parche se implementó el 22 de noviembre de 2024.
Impacto
Puntuación base 4.0
8.70
Gravedad 4.0
ALTA