Vulnerabilidad en la función isSafeFile() en JFinal cos. (CVE-2019-17352)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434
Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
08/10/2019
Última modificación:
15/10/2019
Descripción
En JFinal cos antes del 13-08-2019, como es usado en JFinal versión 4.4, se presenta una vulnerabilidad que puede omitir la función isSafeFile(): se puede cargar cualquier tipo de archivo. Por ejemplo, un archivo .jsp puede ser almacenado y eliminado casi de inmediato, pero este paso de eliminación no se presenta para ciertas excepciones.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:jfinal:jfinal:*:*:*:*:*:*:*:* | 4.4 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



