Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ACEweb Online Portal (CVE-2022-24581)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
02/06/2022
Última modificación:
11/06/2022

Descripción

ACEweb Online Portal versión 3.5.065, permite una captura de hash SMB no autenticada por medio de UNC. Al especificar la ruta de archivo UNC de un recurso compartido SMB externo cuando es cargado un archivo, un atacante puede inducir al servidor víctima a revelar el hash del nombre de usuario y la contraseña del usuario que ejecuta el software ACEweb Online

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:aceware:aceweb_online_portal:*:*:*:*:*:*:*:* 3.5.065 (excluyendo)