Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el centro de administración para Tivoli Storage Manager en Rocket ServerGraph (CVE-2014-3914)

Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
07/08/2014
Última modificación:
12/04/2025

Descripción

Vulnerabilidad de salto de directorio en el centro de administración para Tivoli Storage Manager (TSM) en Rocket ServerGraph 1.2 permite a atacantes remotos (1) crear ficheros arbitrarios a través de un .. (punto punto) en el parámetro query en una acción writeDataFile en el servlet fileRequestor, ejecutar ficheros arbitrarios a través de un .. (punto punto) en el parámetro query en una acción (2) run o (3) runClear en el servlet fileRequestor, (4) leer ficheros arbitrarios a través de una acción readDataFile en el servlet fileRequestor, (5) ejecutar código arbitrario a través de una acción save_server_groups en el servlet userRequest o (6) eliminar ficheros arbitrarios a través de una acción del en el servlet fileRequestServlet.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:rocketsoftware:rocket_servergraph:1.2:*:*:*:*:*:*:*