Vulnerabilidad en content/apps/installer/classes/Helper.php en ecjia-daojia (CVE-2022-27055)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/04/2022
Última modificación:
03/08/2024
Descripción
** En DISPUTA ** ecjia-daojia versión 1.38.1-20210202629, es vulnerable a un filtrado de información por medio del archivo content/apps/installer/classes/Helper.php. Cuando es instalado el programa web, es creado un nuevo archivo de entorno y es registrada la información de la base de datos, incluida la contraseña del registro de la base de datos. NOTA: el proveedor disputa esto porque el archivo de entorno está en el directorio de datos, al que no pueden acceder visitantes del sitio web (los visitantes del sitio web sólo pueden acceder al directorio de estática)
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:ecjia:daojia:1.38.1-20210202629:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/ecjia/ecjia-daojia/blob/dfb322387e8d3d50719e44d23d793072616ff789/content/apps/installer/classes/Controllers/IndexController.php#L74-L78
- https://github.com/ecjia/ecjia-daojia/blob/dfb322387e8d3d50719e44d23d793072616ff789/content/apps/installer/classes/Helper.php#L312-L318
- https://github.com/ecjia/ecjia-daojia/issues/20



