Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Zucchetti (CVE-2019-10257)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
19/06/2019
Última modificación:
20/06/2019

Descripción

El Portal de Recursos Humanos de Zucchetti hasta el 2019-03-15 permite el cruce de directorios. Los usuarios no autenticados pueden escapar fuera de la ubicación restringida (notación punto-punto-barra) para acceder a archivos o directorios que se encuentran en otras partes del sistema. A través de esta vulnerabilidad es posible leer las fuentes Java de la aplicación desde /WEB-INF/classes/*.class

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zucchetti:hr_portal:*:*:*:*:*:*:*:* 2019-03-15 (incluyendo)


Referencias a soluciones, herramientas e información