Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MelisAssetManager (CVE-2022-39296)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
11/10/2022
Última modificación:
14/10/2022

Descripción

MelisAssetManager proporciona entregas de los activos de la Plataforma Melis ubicados en la carpeta pública de cada módulo. Los atacantes pueden leer archivos arbitrarios en las versiones afectadas de "melisplatform/melis-asset-manager", conllevando a una divulgación de información confidencial. Conducir este ataque no requiere autenticación. Los usuarios deben actualizar inmediatamente a "melisplatform/melis-asset-manager" versiones posteriores a 5.0.1 incluyéndola. Este problema ha sido abordado al restringir el acceso a los archivos únicamente a directorios previstos

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:melistechnology:melis-asset-manager:*:*:*:*:*:*:*:* 5.0.1 (excluyendo)