Vulnerabilidad en CycloneDX BOM Repository Server (CVE-2022-24774)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
22/03/2022
Última modificación:
30/06/2023
Descripción
CycloneDX BOM Repository Server es un servidor de repositorio de listas de materiales (BOM) para distribuir CycloneDX BOMs. CycloneDX BOM Repository Server versiones anteriores a 2.0.1, presenta una vulnerabilidad de comprobación de entrada inapropiada que conlleva a un salto de ruta. Un usuario malicioso puede explotar potencialmente esta vulnerabilidad para crear directorios arbitrarios o una denegación de servicio al eliminar de directorios arbitrarios. La vulnerabilidad ha sido resuelta en versión 2.0.1. La vulnerabilidad no es explotable con la configuración por defecto con los métodos de publicación y borrado deshabilitados. Esto puede ser configurado al modificar el archivo "appsettings.json", o alternativamente, estableciendo las variables de entorno "ALLOWEDMETHODS__POST" y "ALLOWEDMETHODS__DELETE" a "false"
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Puntuación base 2.0
5.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:cyclonedx:bill_of_materials_repository_server:*:*:*:*:*:*:*:* | 2.0.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



