Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la interfaz web en el archivo /common/vam_editXml.php en Selesta Visual Access Manager (VAM) (CVE-2019-19992)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
26/02/2020
Última modificación:
21/07/2021

Descripción

Se detectó un problema en Selesta Visual Access Manager (VAM) versiones 4.15.0 hasta 4.29. Un usuario con credenciales validas es capaz de leer archivos XML en el sistema de archivos por medio de la interfaz web. El archivo /common/vam_editXml.php de la página PHP no comprueba el parámetro que identifica el nombre del archivo a ser leído. Por lo tanto, un atacante puede manipular el nombre del archivo para acceder a un archivo potencialmente confidencial dentro del sistema de archivos.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:seling:visual_access_manager:*:*:*:*:*:*:*:* 4.15.0 (incluyendo) 4.29.0 (incluyendo)