Vulnerabilidad en una petición de la API AppDependency en la extracción de archivos ZIP en Zoho ManageEngine Desktop Central (CVE-2020-10859)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
05/05/2020
Última modificación:
12/05/2020
Descripción
Zoho ManageEngine Desktop Central versiones anteriores a 10.0.484, permite una escritura de archivos arbitrarios autenticados durante una extracción de archivos ZIP por medio de un Salto de Directorio en una petición de la API AppDependency diseñada.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:zohocorp:manageengine_desktop_central:*:*:*:*:*:*:*:* | 10.0.484 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



