Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los datos de entrada de admin/cgi-bin/rulemgr.pl/getfile/ en Veritas InfoScale Operations Manager (VIOM) (CVE-2022-26484)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
04/03/2022
Última modificación:
12/03/2022

Descripción

Se ha detectado un problema en Veritas InfoScale Operations Manager (VIOM) versiones anteriores a 7.4.2 Parche 600 y 8.x versiones anteriores a 8.0.0 Parche 100. El servidor web no sanea los datos de entrada de admin/cgi-bin/rulemgr.pl/getfile/, lo que permite a un administrador remoto autenticado leer archivos arbitrarios en el sistema por medio de un Salto de Directorio. Al manipular el nombre del recurso en las peticiones GET que hacen referencia a archivos con rutas absolutas, es posible acceder a archivos arbitrarios almacenados en el sistema de archivos, incluido el código fuente de la aplicación, los archivos de configuración y los archivos críticos del sistema

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:veritas:infoscale_operations_manager:*:*:*:*:*:*:*:* 7.4.2.600 (excluyendo)
cpe:2.3:a:veritas:infoscale_operations_manager:8.0.0:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información