Vulnerabilidad en QTIWorks (CVE-2022-39367)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
28/10/2022
Última modificación:
01/11/2022
Descripción
QTIWorks es un paquete de software para la entrega de evaluaciones basadas en estándares. Antes de la versión 1.0-beta15, QTIWorks Engine permitía a los usuarios cargar paquetes de contenido QTI como archivos ZIP. El código de manejo ZIP no verifica suficientemente las rutas de los archivos contenidos dentro de los archivos ZIP, por lo que puede insertar archivos en otras ubicaciones en el sistema de archivos si el proceso que ejecuta QTIWorks Engine puede escribirlos. En casos extremos, esto podría permitir a usuarios anónimos cambiar archivos en ubicaciones arbitrarias del sistema de archivos. En implementaciones normales de QTIWorks Engine, el impacto se reduce un poco porque la configuración predeterminada de QTIWorks no habilita la funcionalidad de demostración pública, por lo que los archivos ZIP solo pueden ser cargados por usuarios con privilegios de ""instructor"". Esta vulnerabilidad se solucionó en la versión 1.0-beta15. No se requieren cambios en la configuración de la base de datos al actualizar a esta versión. No existen soluciones alternativas conocidas para este problema.<br />
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:qtiworks_project:qtiworks:*:*:*:*:*:*:*:* | 1.0 (excluyendo) | |
| cpe:2.3:a:qtiworks_project:qtiworks:1.0:-:*:*:*:*:*:* | ||
| cpe:2.3:a:qtiworks_project:qtiworks:1.0:beta1:*:*:*:*:*:* | ||
| cpe:2.3:a:qtiworks_project:qtiworks:1.0:beta10:*:*:*:*:*:* | ||
| cpe:2.3:a:qtiworks_project:qtiworks:1.0:beta11:*:*:*:*:*:* | ||
| cpe:2.3:a:qtiworks_project:qtiworks:1.0:beta12:*:*:*:*:*:* | ||
| cpe:2.3:a:qtiworks_project:qtiworks:1.0:beta13:*:*:*:*:*:* | ||
| cpe:2.3:a:qtiworks_project:qtiworks:1.0:beta14:*:*:*:*:*:* | ||
| cpe:2.3:a:qtiworks_project:qtiworks:1.0:beta2:*:*:*:*:*:* | ||
| cpe:2.3:a:qtiworks_project:qtiworks:1.0:beta3:*:*:*:*:*:* | ||
| cpe:2.3:a:qtiworks_project:qtiworks:1.0:beta4:*:*:*:*:*:* | ||
| cpe:2.3:a:qtiworks_project:qtiworks:1.0:beta5:*:*:*:*:*:* | ||
| cpe:2.3:a:qtiworks_project:qtiworks:1.0:beta6:*:*:*:*:*:* | ||
| cpe:2.3:a:qtiworks_project:qtiworks:1.0:beta7:*:*:*:*:*:* | ||
| cpe:2.3:a:qtiworks_project:qtiworks:1.0:beta8:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



