Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las restricciones MS_MAP_NO_PATH y MS_MAP_PATTERN en MapServer (CVE-2021-32062)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
06/05/2021
Última modificación:
07/11/2023

Descripción

MapServer versiones anteriores a 7.0.8, 7.1.xy versiones 7.2.x anteriores a 7.2.3, 7.3.xy versiones 7.4.x anteriores a 7.4.5, y 7.5.x y versiones 7.6.x anteriores a 7.6.3, no aplica apropiadamente las restricciones MS_MAP_NO_PATH y MS_MAP_PATTERN que son destinadas a controlar las ubicaciones desde las que un mapfile puede ser cargado (con MapServer CGI)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:osgeo:mapserver:*:*:*:*:*:*:*:* 7.0.8 (excluyendo)
cpe:2.3:a:osgeo:mapserver:*:*:*:*:*:*:*:* 7.1.0 (incluyendo) 7.2.3 (excluyendo)
cpe:2.3:a:osgeo:mapserver:*:*:*:*:*:*:*:* 7.3.0 (incluyendo) 7.4.5 (excluyendo)
cpe:2.3:a:osgeo:mapserver:*:*:*:*:*:*:*:* 7.5.0 (incluyendo) 7.6.3 (excluyendo)
cpe:2.3:o:fedoraproject:fedora:33:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:34:*:*:*:*:*:*:*