Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Tapestry (CVE-2019-0207)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
16/09/2019
Última modificación:
07/11/2023

Descripción

Tapestry procesa los assets "/assets/ctx" usando una cadena de clases "StaticFilesFilter -) AssetDispatcher -) ContextResource", que no filtra el carácter "\", por lo que el atacante puede realizar un ataque de salto de directorio para leer cualquier archivo sobre la plataforma Windows.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:tapestry:*:*:*:*:*:*:*:* 5.4.0 (incluyendo) 5.4.4 (incluyendo)