Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en función _list_file_get de libMajordomo.pm de Majordomo 2 (CVE-2011-0063)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
15/03/2011
Última modificación:
11/04/2025

Descripción

La función _list_file_get de lib/Majordomo.pm de Majordomo 2 20110203 y anteriores permite a atacantes remotos realizar un ataque de salto de directorio y leer archivos arbitrarios a través de la secuencia ./.../ en el parámetro "extra" del comando help, lo que provoca que la expresión regular produzca secuencias .. (punto punto). NOTA: esta vulnerabilidad se debe a un solución incompleta al CVE-2011-0049.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mj2:majordomo_2:*:*:*:*:*:*:*:* 20110203 (incluyendo)
cpe:2.3:a:mj2:majordomo_2:20110101:*:*:*:*:*:*:*
cpe:2.3:a:mj2:majordomo_2:20110102:*:*:*:*:*:*:*
cpe:2.3:a:mj2:majordomo_2:20110103:*:*:*:*:*:*:*
cpe:2.3:a:mj2:majordomo_2:20110104:*:*:*:*:*:*:*
cpe:2.3:a:mj2:majordomo_2:20110105:*:*:*:*:*:*:*
cpe:2.3:a:mj2:majordomo_2:20110106:*:*:*:*:*:*:*
cpe:2.3:a:mj2:majordomo_2:20110107:*:*:*:*:*:*:*
cpe:2.3:a:mj2:majordomo_2:20110108:*:*:*:*:*:*:*
cpe:2.3:a:mj2:majordomo_2:20110109:*:*:*:*:*:*:*
cpe:2.3:a:mj2:majordomo_2:20110110:*:*:*:*:*:*:*
cpe:2.3:a:mj2:majordomo_2:20110111:*:*:*:*:*:*:*
cpe:2.3:a:mj2:majordomo_2:20110112:*:*:*:*:*:*:*
cpe:2.3:a:mj2:majordomo_2:20110113:*:*:*:*:*:*:*
cpe:2.3:a:mj2:majordomo_2:20110114:*:*:*:*:*:*:*