Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el servidor de aplicaciones en Goobi Viewer Core (CVE-2020-15124)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
22/07/2020
Última modificación:
24/07/2020

Descripción

Una vulnerabilidad de salto de ruta en Goobi Viewer Core versiones anteriores a 4.8.3, permite a atacantes remotos acceder a los archivos en el servidor por medio de la aplicación. Esto está limitado a archivos accesibles para el usuario del servidor de aplicaciones, por ejemplo. Tomcat, pero puede potencialmente conllevar a una divulgación de información confidencial. Esta vulnerabilidad ha sido corregida en la versión 4.8.3

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:intranda:goobi_viewer_core:*:*:*:*:*:*:*:* 4.8.3 (excluyendo)