Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los parámetros de ruta en Tipask (CVE-2021-41714)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/05/2022
Última modificación:
03/06/2022

Descripción

En Tipask versiones anteriores a 3.5.9, los parámetros de ruta introducidos por el usuario no son comprobados cuando son descargados archivos adjuntos, un usuario registrado puede descargar archivos arbitrarios en el servidor Tipask como .env, /etc/passwd, laravel.log, causando un filtrado de información

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:tipask:tipask:*:*:*:*:*:*:*:* 3.5.9 (excluyendo)