Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo PluginServlet.java en Ignite Realtime Openfire (CVE-2019-18393)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
24/10/2019
Última modificación:
07/08/2020

Descripción

El archivo PluginServlet.java en Ignite Realtime Openfire versiones hasta 4.4.2, no garantiza que los archivos recuperados se encuentren en el directorio de inicio de Openfire, también se conoce como una vulnerabilidad de salto de directorio.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:igniterealtime:openfire:*:*:*:*:*:*:*:* 4.4.2 (incluyendo)