Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Gin-vue-admin (CVE-2022-39305)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
24/10/2022
Última modificación:
24/10/2022

Descripción

Gin-vue-admin es un sistema de administración de backstage basado en vue y gin, que separa la parte delantera y la trasera de la pila completa. Las versiones anteriores a 2.5.4 contienen una capacidad de descarga de archivos. El código afectado no comprueba los parámetros fileMd5 y fileName, resultando en una lectura de un archivo arbitrario. Este problema está parcheado en versión 2.5.4b. No se presentan mitigaciones conocidas

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gin-vue-admin_project:gin-vue-admin:*:*:*:*:*:*:*:* 2.5.4b (excluyendo)