Vulnerabilidad en los nombres de archivo en el método UploadFormFiles en el paquete github.com/kataras/iris (CVE-2021-23772)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-59
Incorrecta resolución de una ruta antes de aceder a un fichero (Seguimiento de enlaces)
Fecha de publicación:
24/12/2021
Última modificación:
04/01/2022
Descripción
Esto afecta a todas las versiones del paquete github.com/kataras/iris; todas las versiones del paquete github.com/kataras/iris/v12. Un manejo no seguro de los nombres de archivo durante la carga usando el método UploadFormFiles puede permitir a atacantes escribir en ubicaciones arbitrarias fuera de la carpeta de destino designada
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:iris-go:iris:*:*:*:*:*:go:*:* | 12.1.8 (incluyendo) | |
cpe:2.3:a:iris-go:iris:12.2.0:alpha:*:*:*:go:*:* | ||
cpe:2.3:a:iris-go:iris:12.2.0:alpha2:*:*:*:go:*:* | ||
cpe:2.3:a:iris-go:iris:12.2.0:alpha3:*:*:*:go:*:* | ||
cpe:2.3:a:iris-go:iris:12.2.0:alpha4:*:*:*:go:*:* | ||
cpe:2.3:a:iris-go:iris:12.2.0:alpha5:*:*:*:go:*:* | ||
cpe:2.3:a:golang:go:*:*:*:*:*:*:*:* | 1.7.5 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página