Vulnerabilidad en creación de enlaces simbólicos en Snyk en snyk-broker (CVE-2020-7653)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-59
Incorrecta resolución de una ruta antes de aceder a un fichero (Seguimiento de enlaces)
Fecha de publicación:
29/05/2020
Última modificación:
21/07/2021
Descripción
Todas las versiones de snyk-broker anteriores a 4.80.0, son vulnerables a una Lectura de Archivos Arbitraria. Permite lecturas de archivos arbitrarias para usuarios con acceso a la red interna de Snyk, al crear enlaces simbólicos que coincidan con las rutas en la lista blanca.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:synk:broker:*:*:*:*:*:*:*:* | 4.80.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



