Vulnerabilidad en FlightPath (CVE-2019-13396)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
10/07/2019
Última modificación:
17/07/2019
Descripción
FlightPath versiones 4.x y 5.0-x, permite un salto de directorio y la Inclusión de Archivo Local por medio del parámetro form_include en un petición POST index.php?Q=system-handle-form-submit debido a un include_once en la función system_handle_form_submit en el archivo modules/system/system.module.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:getflightpath:flightpath:*:*:*:*:*:*:*:* | 4.0 (incluyendo) | 4.8.3 (incluyendo) |
| cpe:2.3:a:getflightpath:flightpath:5.0:beta1:*:*:*:*:*:* | ||
| cpe:2.3:a:getflightpath:flightpath:5.0:beta2:*:*:*:*:*:* | ||
| cpe:2.3:a:getflightpath:flightpath:5.0:dev1:*:*:*:*:*:* | ||
| cpe:2.3:a:getflightpath:flightpath:5.0:dev2:*:*:*:*:*:* | ||
| cpe:2.3:a:getflightpath:flightpath:5.0:rc1:*:*:*:*:*:* | ||
| cpe:2.3:a:getflightpath:flightpath:5.0:rc2:*:*:*:*:*:* | ||
| cpe:2.3:a:getflightpath:flightpath:5.0:rc3:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



