Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el endpoint file/ajax_download_zip/zip_name de la API zip en Cerberus FTP Server (CVE-2020-5194)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/01/2020
Última modificación:
21/07/2021

Descripción

El endpoint de la API zip en Cerberus FTP Server versión 8, permite a un atacante autenticado sin permiso zip usar la funcionalidad zip por medio de un endpoint API sin restricciones. La comprobación de permisos inapropiada ocurre cuando se llama al endpoint file/ajax_download_zip/zip_name. El resultado es que un usuario sin permisos puede comprimir y descargar archivos inclusive si no tiene permiso para visualizar si el archivo existe.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cerberusftp:ftp_server:8.0:*:*:*:*:*:*:*