Vulnerabilidad en una petición HTTP GET a http://(IP_ADDRESS):32080/download/(URL_ENCODED_PATH) en el reproductor DVDFab 12 (CVE-2022-25216)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
11/03/2022
Última modificación:
21/03/2022
Descripción
Una vulnerabilidad de salto de ruta absoluto permite a un atacante remoto descargar cualquier archivo del sistema de archivos de Windows para el que la cuenta de usuario que ejecuta el reproductor DVDFab 12 (recientemente rebautizado como PlayerFab) tenga acceso de lectura, mediante una petición HTTP GET a http://(IP_ADDRESS):32080/download/(URL_ENCODED_PATH)
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
7.80
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:dvdfab:12_player:*:*:*:*:*:*:*:* | 6.2.10 (incluyendo) | 6.2.11 (incluyendo) |
| cpe:2.3:a:dvdfab:playerfab:*:*:*:*:*:*:*:* | 7.0.0.0 (incluyendo) | 7.0.0.5 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



