Vulnerabilidad en la función /api/upload y en el archivo BlogEngine.NET/AppCode/Api/UploadController.cs en BlogEngine.NET (CVE-2019-10719)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
21/06/2019
Última modificación:
23/06/2019
Descripción
BlogEngine.NET versión 3.3.7.0 y anteriores, permiten Salto de Directorio (Directory Traversal) y la Ejecución de Código Remota porque la creación de archivos es mal manejada, relacionada con la función /api/upload y en el archivo BlogEngine.NET/AppCode/Api/UploadController.cs. NOTA: este problema existe debido a una solución incompleta para CVE-2019-6714.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:dotnetblogengine:blogengine.net:*:*:*:*:*:*:*:* | 3.3.7.0 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



