Vulnerabilidad en el módulo Catalyst-Plugin-Static-Simple (CVE-2017-16248)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
01/11/2017
Última modificación:
20/04/2025
Descripción
El módulo Catalyst-Plugin-Static-Simple en versiones anteriores a la 0.34 para Perl permite que atacantes remotos lean archivos arbitrarios si hay un caracter "." en cualquier parte del nombre de ruta, lo que difiere de la política prevista que solo permite el acceso cuando el nombre de archivo en sí contiene un caracter ".".
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:catalyst-plugin-static-simple_project:catalyst-plugin-static-simple:*:*:*:*:*:perl:*:* | 0.34 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://bugs.debian.org/880458
- https://metacpan.org/changes/distribution/Catalyst-Plugin-Static-Simple
- https://rt.cpan.org/Public/Bug/Display.html?id=120558
- https://bugs.debian.org/880458
- https://metacpan.org/changes/distribution/Catalyst-Plugin-Static-Simple
- https://rt.cpan.org/Public/Bug/Display.html?id=120558