Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un elemento en un archivo ZIP para flujos JetStream en NATS nats-server (CVE-2022-26652)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
10/03/2022
Última modificación:
18/03/2022

Descripción

NATS nats-server versiones anteriores a 2.7.4, permite un Salto de Directorio (con acceso de escritura) por medio de un elemento en un archivo ZIP para flujos JetStream. nats-streaming-server versiones anteriores a 0.24.3 también está afectado

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nats:nats_server:*:*:*:*:*:*:*:* 2.2.0 (incluyendo) 2.7.4 (excluyendo)
cpe:2.3:a:nats:nats_streaming_server:*:*:*:*:*:*:*:* 0.15.0 (incluyendo) 0.24.3 (excluyendo)