Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en DIALink de Delta Industrial Automation (CVE-2022-2969)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
01/12/2022
Última modificación:
07/12/2022

Descripción

Las versiones DIALink de Delta Industrial Automation anteriores a v1.5.0.0 Beta 4 utilizan una entrada externa para construir un nombre de ruta destinado a identificar un archivo o directorio ubicado debajo de un directorio principal restringido. Sin embargo, el software no neutraliza adecuadamente los elementos especiales dentro del nombre de la ruta, lo que puede hacer que el nombre de la ruta se resuelva en una ubicación fuera del directorio restringido.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:deltaww:dialink:*:*:*:*:*:*:*:* 1.5.0.0 (excluyendo)
cpe:2.3:a:deltaww:dialink:1.5.0.0:beta3:*:*:*:*:*:*


Referencias a soluciones, herramientas e información