Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el ajuste del componente de la ruta para el archivo de ayuda de la página en Mahara (CVE-2021-43264)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
02/11/2021
Última modificación:
09/11/2021

Descripción

En Mahara versiones anteriores a 20.04.5, 20.10.3, 21.04.2 y 21.10.0, el ajuste del componente de la ruta para el archivo de ayuda de la página permite a atacantes omitir el control de acceso previsto para los archivos HTML por medio de un salto de directorio. Sustituye el carácter - por el carácter /

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mahara:mahara:*:*:*:*:*:*:*:* 20.04.0 (incluyendo) 20.04.5 (excluyendo)
cpe:2.3:a:mahara:mahara:*:*:*:*:*:*:*:* 20.10.0 (incluyendo) 20.10.3 (excluyendo)
cpe:2.3:a:mahara:mahara:*:*:*:*:*:*:*:* 21.04.0 (incluyendo) 21.04.2 (excluyendo)