Vulnerabilidad en el archivo install.lock en los parámetros uploadImg, oldpic, o imgurl en LaikeTui (CVE-2021-34129)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
15/06/2021
Última modificación:
21/06/2021
Descripción
LaikeTui versión 3.5.0, permite a usuarios autentificados remotos borrar archivos arbitrarios, como es demostrado al borrar el archivo install.lock para reinstalar el producto de forma controlada por el atacante. Este borrado es posible por medio de un salto de directorio en los parámetros uploadImg, oldpic, o imgurl
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Puntuación base 2.0
5.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:laiketui:laiketui:3.5.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



