Vulnerabilidad en la URL en Micronaut (CVE-2021-32769)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
16/07/2021
Última modificación:
27/07/2021
Descripción
Micronaut es un framework Java basado en JVM, diseñado para construir aplicaciones JVM. Se presenta una vulnerabilidad de salto de ruta en versiones anteriores a 2.5.9. Con una configuración básica, es posible acceder a cualquier archivo de un sistema de archivos, usando "/../../" en la URL. Esto ocurre porque Micronaut no restringe el acceso a los archivos a las rutas configuradas. La vulnerabilidad está parcheada en la versión 2.5.9. Como solución, no use "**" en uso solo de mapeo "*", que expone sólo la estructura plana de un directorio no permitiendo el salto. Si esta usando Linux, otra solución es ejecutar micronaut en chroot
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:objectcomputing:micronaut:*:*:*:*:*:*:*:* | 2.5.9 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



