Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en funcionalidades Unzip archive y Upload files and archives en et2ftp (CVE-2008-5275)

Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
28/11/2008
Última modificación:
09/04/2025

Descripción

Múltiples vulnerabilidades de salto de directorio en las funcionalidades (a) "Unzip archive" y (b) "Upload files and archives" en et2ftp v0.96 estable y v0.97 beta permite a atacantes remotos crear, leer, o borrar ficheros de su elección a través de .. (punto punto) en un nombre de fichero con un archivo (1) TAR o (2) ZIP.<br /> NOTA: esto se puede aprovechar para la ejecución de código mediante la creación de un fichero .php.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:net2ftp:net2ftp:0.96:stable:*:*:*:*:*:*
cpe:2.3:a:net2ftp:net2ftp:0.97:beta:*:*:*:*:*:*