Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una secuencia ../ el valor del filename (en el método POST) en Gigamon GigaVUE. (CVE-2020-12251)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
29/04/2020
Última modificación:
18/05/2020

Descripción

Se descubrió un problema en Gigamon GigaVUE versión 5.5.01.11. La funcionalidad de carga permite a un usuario autenticado cambiar el valor del filename (en el método POST) a partir del filename original para lograr un salto de directorio por medio de una secuencia ../ y, por ejemplo, obtener un listado completo del directorio de la máquina.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gigamon:gigavue:*:*:*:*:*:*:*:* 5.4 (incluyendo) 5.4.04 (excluyendo)
cpe:2.3:a:gigamon:gigavue:*:*:*:*:*:*:*:* 5.5 (incluyendo) 5.5.02 (excluyendo)
cpe:2.3:a:gigamon:gigavue:*:*:*:*:*:*:*:* 5.6 (incluyendo) 5.6.02 (excluyendo)
cpe:2.3:a:gigamon:gigavue:*:*:*:*:*:*:*:* 5.7 (incluyendo) 5.7.04 (excluyendo)
cpe:2.3:a:gigamon:gigavue:*:*:*:*:*:*:*:* 5.8 (incluyendo) 5.8.02 (excluyendo)
cpe:2.3:a:gigamon:gigavue:*:*:*:*:*:*:*:* 5.9 (incluyendo) 5.9.00.04 (excluyendo)