Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las rutas Universal Naming Convention (UNC) en el archivo General/TextReader/TextReader.cfm en la funcionalidad TextReader en el parámetro textFile en Echo ShareCare (CVE-2021-36123)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/07/2021
Última modificación:
15/07/2021

Descripción

Se ha detectado un problema en Echo ShareCare versión 8.15.5. La funcionalidad TextReader en el archivo General/TextReader/TextReader.cfm es susceptible de una vulnerabilidad de inclusión de archivos locales cuando procesa la entrada remota en el parámetro textFile de un usuario autenticado, conllevando a la habilidad de leer archivos arbitrarios en los sistemas de archivos del servidor, así como cualquier archivo accesible por medio de rutas Universal Naming Convention (UNC)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:echobh:sharecare:8.15.5:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información