Vulnerabilidad en una petición file-transfer en Flamingo (CVE-2020-35284)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
26/12/2020
Última modificación:
30/12/2020
Descripción
Flamingo (también se conoce como FlamingoIM) hasta el 29-09-2020 permite ../ salto de directorio porque la única parte aparentemente impredecible de una petición file-transfer es un cálculo MD5; sin embargo, este cálculo se produce en el lado del cliente y los detalles del cálculo pueden ser determinados fácilmente porque el código fuente del producto está disponible
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:flamingoim_project:flamingoim:*:*:*:*:*:*:*:* | 2020-09-29 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página