Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SharpZipLib en el servicio de actualización en B&R Automation Studio. (CVE-2019-19102)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
29/04/2020
Última modificación:
08/05/2020

Descripción

Una vulnerabilidad de salto de directorio en SharpZipLib usado en el servicio de actualización en B&R Automation Studio versiones 4.0.x, 4.1.x y 4.2.x, permite a usuarios no autenticados escribir en determinados directorios locales. La vulnerabilidad también se conoce como zip slip.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:br-automation:automation_studio:*:*:*:*:*:*:*:* 4.0 (incluyendo) 4.0.32.15 (incluyendo)
cpe:2.3:a:br-automation:automation_studio:*:*:*:*:*:*:*:* 4.1 (incluyendo) 4.1.17.113 (incluyendo)
cpe:2.3:a:br-automation:automation_studio:*:*:*:*:*:*:*:* 4.2 (incluyendo) 4.2.14.119 (incluyendo)