Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Solutions Atlantic Regulatory Reporting System (RRS) (CVE-2022-29597)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
02/06/2022
Última modificación:
12/06/2022

Descripción

Solutions Atlantic Regulatory Reporting System (RRS) versión v500, es vulnerable a una inclusión de archivos locales (LFI). Cualquier usuario autenticado presenta la capacidad de hacer referencia a archivos internos del sistema dentro de las peticiones realizadas a la página RRSWeb/maint/ShowDocument/ShowDocument.aspx. El servidor responderá con éxito con el contenido del archivo del sistema interno solicitado. Esta capacidad podría permitir a adversarios extraer datos y/o archivos confidenciales del sistema de archivos subyacente, conseguir conocimientos sobre el funcionamiento interno del sistema o acceder al código fuente de la aplicación

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:solutions-atlantic:regulatory_reporting_system:500:*:*:*:*:*:*:*