Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el método mg_http_upload() en el paquete cesanta/mongoose (CVE-2022-25299)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/02/2022
Última modificación:
28/02/2022

Descripción

Esto afecta al paquete cesanta/mongoose versiones anteriores a 7.6. Un manejo no seguro de los nombres de archivo durante la carga usando el método mg_http_upload() puede permitir a atacantes escribir archivos en ubicaciones arbitrarias fuera de la carpeta de destino designada

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cesanta:mongoose:*:*:*:*:*:*:*:* 7.6 (excluyendo)