Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la variable exportFile en la función downloadCsvAction de la clase CustomReportController en el paquete pimcore/pimcore (CVE-2021-23340)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
18/02/2021
Última modificación:
25/02/2021

Descripción

Esto afecta al paquete pimcore/pimcore versiones anteriores a 6.8.8. Se presenta una vulnerabilidad de inclusión de archivo local en la función downloadCsvAction de la clase CustomReportController (bundles/AdminBundle/Controller/Reports/CustomReportController.php). Un usuario autenticado puede acceder a esta función con una petición GET en el siguiente endpoint: /admin/reports/custom-report/download-csv?exportFile=&91;filename]. Dado que la variable exportFile no está saneada, un atacante puede explotar una vulnerabilidad de inclusión de archivos locales

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pimcore:pimcore:*:*:*:*:*:*:*:* 6.8.8 (excluyendo)