Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Axway File Transfer Direct (CVE-2019-6500)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
21/01/2019
Última modificación:
08/02/2019

Descripción

En Axway File Transfer Direct 2.7.1, una vulnerabilidad de salto de directorio puede ser explotada mediante el envío de una petición HTTP GET especialmente manipulada con %2e en lugar de caracteres ".". Esto queda demostrado por una subcadena /h2hdocumentation//%2e%2e/ inicial.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:axway:file_tranfer_direct:2.7.1:*:*:*:*:*:*:*