Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un parámetro con TmpDir en Ruby en Windows (CVE-2021-28966)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
30/07/2021
Última modificación:
12/08/2022

Descripción

En Ruby versiones hasta 3.0 en Windows, un atacante remoto puede enviar una ruta diseñada cuando una aplicación web maneja un parámetro con TmpDir

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ruby-lang:ruby:*:*:*:*:*:*:*:* 2.7.3 (excluyendo)
cpe:2.3:a:ruby-lang:ruby:*:*:*:*:*:*:*:* 3.0.0 (incluyendo) 3.0.1 (excluyendo)
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*