Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la entrada del usuario en la API de Goautodial (CVE-2021-43176)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
07/12/2021
Última modificación:
09/12/2021

Descripción

La API de GOautodial anterior al commit 3c3a979 realizado el 13 de octubre de 2021 toma un parámetro "action" proporcionado por el usuario y añade una extensión de archivo .php para localizar y cargar el archivo PHP correcto para implementar la llamada a la API. Las versiones vulnerables de GOautodial no sanean la entrada del usuario que especifica la acción. Esto permite a un atacante ejecutar cualquier archivo fuente PHP con una extensión .php que esté presente en el disco y sea legible por el proceso del servidor web GOautodial. Combinado con CVE-2021-43175, es posible que el atacante haga esto sin credenciales válidas. CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:P/RL:O/RC:C

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:goautodial:goautodial:4:*:*:*:*:*:*:*
cpe:2.3:a:goautodial:goautodial_api:2:*:*:*:*:*:*:*