Vulnerabilidad en la interfaz web en el archivo /common/vam_editXml.php en Selesta Visual Access Manager (VAM) (CVE-2019-19992)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
26/02/2020
Última modificación:
21/07/2021
Descripción
Se detectó un problema en Selesta Visual Access Manager (VAM) versiones 4.15.0 hasta 4.29. Un usuario con credenciales validas es capaz de leer archivos XML en el sistema de archivos por medio de la interfaz web. El archivo /common/vam_editXml.php de la página PHP no comprueba el parámetro que identifica el nombre del archivo a ser leído. Por lo tanto, un atacante puede manipular el nombre del archivo para acceder a un archivo potencialmente confidencial dentro del sistema de archivos.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:seling:visual_access_manager:*:*:*:*:*:*:*:* | 4.15.0 (incluyendo) | 4.29.0 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página