Vulnerabilidad en Raspberry Pi en el componente web application de piSignage (CVE-2019-20354)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
06/01/2020
Última modificación:
14/01/2020
Descripción
El componente web application de piSignage versiones anteriores a la versión 2.6.4, permite a un atacante remoto (autenticado como un usuario con poco privilegio) descargar archivos arbitrarios desde Raspberry Pi por medio de un salto de ruta de api/settings/log?file=../. En otras palabras, este problema está en la API del reproductor para la descarga de registros.
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:pisignage:pisignage:*:*:*:*:*:*:*:* | 2.6.4 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página