Vulnerabilidad en la entrada del usuario en la API de Goautodial (CVE-2021-43176)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
07/12/2021
Última modificación:
09/12/2021
Descripción
La API de GOautodial anterior al commit 3c3a979 realizado el 13 de octubre de 2021 toma un parámetro "action" proporcionado por el usuario y añade una extensión de archivo .php para localizar y cargar el archivo PHP correcto para implementar la llamada a la API. Las versiones vulnerables de GOautodial no sanean la entrada del usuario que especifica la acción. Esto permite a un atacante ejecutar cualquier archivo fuente PHP con una extensión .php que esté presente en el disco y sea legible por el proceso del servidor web GOautodial. Combinado con CVE-2021-43175, es posible que el atacante haga esto sin credenciales válidas. CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:P/RL:O/RC:C
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:goautodial:goautodial:4:*:*:*:*:*:*:* | ||
| cpe:2.3:a:goautodial:goautodial_api:2:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



