Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una petición file-transfer en Flamingo (CVE-2020-35284)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
26/12/2020
Última modificación:
30/12/2020

Descripción

Flamingo (también se conoce como FlamingoIM) hasta el 29-09-2020 permite ../ salto de directorio porque la única parte aparentemente impredecible de una petición file-transfer es un cálculo MD5; sin embargo, este cálculo se produce en el lado del cliente y los detalles del cálculo pueden ser determinados fácilmente porque el código fuente del producto está disponible

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:flamingoim_project:flamingoim:*:*:*:*:*:*:*:* 2020-09-29 (incluyendo)


Referencias a soluciones, herramientas e información