Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CycloneDX BOM Repository Server (CVE-2022-24774)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
22/03/2022
Última modificación:
30/06/2023

Descripción

CycloneDX BOM Repository Server es un servidor de repositorio de listas de materiales (BOM) para distribuir CycloneDX BOMs. CycloneDX BOM Repository Server versiones anteriores a 2.0.1, presenta una vulnerabilidad de comprobación de entrada inapropiada que conlleva a un salto de ruta. Un usuario malicioso puede explotar potencialmente esta vulnerabilidad para crear directorios arbitrarios o una denegación de servicio al eliminar de directorios arbitrarios. La vulnerabilidad ha sido resuelta en versión 2.0.1. La vulnerabilidad no es explotable con la configuración por defecto con los métodos de publicación y borrado deshabilitados. Esto puede ser configurado al modificar el archivo "appsettings.json", o alternativamente, estableciendo las variables de entorno "ALLOWEDMETHODS__POST" y "ALLOWEDMETHODS__DELETE" a "false"

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cyclonedx:bill_of_materials_repository_server:*:*:*:*:*:*:*:* 2.0.1 (excluyendo)