Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Unitrends Enterprise Backup (CVE-2017-7282)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
20/04/2017
Última modificación:
20/04/2025

Descripción

Se ha descubierto un problema en Unitrends Enterprise Backup en versiones anteriores a 9.1.1. La función downloadFile en api/includes/restore.php acepta ciegamente cualquier nombre de archivo pasado a /api/restore/download como válido. Esto permite a un atacante autenticado leer cualquier archivo en el sistema de archivo al que el servidor web tenga acceso, también conocido como Local File Inclusion (LFI).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:unitrends:enterprise_backup:*:*:*:*:*:*:*:* 9.1 (incluyendo)