Vulnerabilidad en una secuencia ../ el valor del filename (en el método POST) en Gigamon GigaVUE. (CVE-2020-12251)
Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
29/04/2020
Última modificación:
18/05/2020
Descripción
Se descubrió un problema en Gigamon GigaVUE versión 5.5.01.11. La funcionalidad de carga permite a un usuario autenticado cambiar el valor del filename (en el método POST) a partir del filename original para lograr un salto de directorio por medio de una secuencia ../ y, por ejemplo, obtener un listado completo del directorio de la máquina.
Impacto
Puntuación base 3.x
2.20
Gravedad 3.x
BAJA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:gigamon:gigavue:*:*:*:*:*:*:*:* | 5.4 (incluyendo) | 5.4.04 (excluyendo) |
cpe:2.3:a:gigamon:gigavue:*:*:*:*:*:*:*:* | 5.5 (incluyendo) | 5.5.02 (excluyendo) |
cpe:2.3:a:gigamon:gigavue:*:*:*:*:*:*:*:* | 5.6 (incluyendo) | 5.6.02 (excluyendo) |
cpe:2.3:a:gigamon:gigavue:*:*:*:*:*:*:*:* | 5.7 (incluyendo) | 5.7.04 (excluyendo) |
cpe:2.3:a:gigamon:gigavue:*:*:*:*:*:*:*:* | 5.8 (incluyendo) | 5.8.02 (excluyendo) |
cpe:2.3:a:gigamon:gigavue:*:*:*:*:*:*:*:* | 5.9 (incluyendo) | 5.9.00.04 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página