Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo www/getfile.php en WPO WebPageTest en Windows. (CVE-2019-17199)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
05/10/2019
Última modificación:
10/10/2019

Descripción

El archivo www/getfile.php en WPO WebPageTest versión 19.04 en Windows, permite un Salto de Directorio (para leer archivos arbitrarios) debido a una expresión regular no anclada, como es demostrado mediante la subcadena a.jpg\..

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:webpagetest:webpagetest:19.04:*:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información