Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el servidor AppSync en Dell EMC AppSync (CVE-2022-24424)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
21/04/2022
Última modificación:
03/05/2022

Descripción

Dell EMC AppSync versiones desde 3.9 a 4.3 contienen una vulnerabilidad de salto de ruta en el servidor AppSync. Un atacante remoto no autenticado puede explotar potencialmente esta vulnerabilidad para conseguir acceso de lectura no autorizado a archivos almacenados en el sistema de archivos del servidor, con los privilegios de la aplicación web en ejecución

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:dell:emc_appsync:*:*:*:*:*:*:*:* 3.9.0.0 (incluyendo) 4.4.0.0 (excluyendo)


Referencias a soluciones, herramientas e información