Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los nombres de archivo en el método UploadFormFiles en el paquete github.com/kataras/iris (CVE-2021-23772)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-59 Incorrecta resolución de una ruta antes de aceder a un fichero (Seguimiento de enlaces)
Fecha de publicación:
24/12/2021
Última modificación:
04/01/2022

Descripción

Esto afecta a todas las versiones del paquete github.com/kataras/iris; todas las versiones del paquete github.com/kataras/iris/v12. Un manejo no seguro de los nombres de archivo durante la carga usando el método UploadFormFiles puede permitir a atacantes escribir en ubicaciones arbitrarias fuera de la carpeta de destino designada

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:iris-go:iris:*:*:*:*:*:go:*:* 12.1.8 (incluyendo)
cpe:2.3:a:iris-go:iris:12.2.0:alpha:*:*:*:go:*:*
cpe:2.3:a:iris-go:iris:12.2.0:alpha2:*:*:*:go:*:*
cpe:2.3:a:iris-go:iris:12.2.0:alpha3:*:*:*:go:*:*
cpe:2.3:a:iris-go:iris:12.2.0:alpha4:*:*:*:go:*:*
cpe:2.3:a:iris-go:iris:12.2.0:alpha5:*:*:*:go:*:*
cpe:2.3:a:golang:go:*:*:*:*:*:*:*:* 1.7.5 (excluyendo)