Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el parámetro del cuerpo de una petición HTTP docs_file body para la interfaz acp en flatCore (CVE-2021-23835)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
15/01/2021
Última modificación:
22/01/2021

Descripción

Se detectó un problema en flatCore versiones anteriores a 2.0.0 compilación 139. Se identificó una vulnerabilidad de divulgación de archivos locales en el parámetro del cuerpo de una petición HTTP docs_file body para la interfaz acp. Esto puede ser explotado con derechos de acceso de administrador. Se encontró que el parámetro afectado (que recupera el contenido del archivo especificado) acepta la entrada de usuarios maliciosos sin un saneamiento apropiado, conllevando entonces a una recuperación de archivos confidenciales del servidor del backend, por ejemplo, /etc/passwd, archivos de la base de datos SQLite, código fuente PHP, etc

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:flatcore:flatcore:*:*:*:*:*:*:*:* 2.0.0 (incluyendo)