Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en NLnet Labs Routinator (CVE-2023-39916)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/09/2023
Última modificación:
03/10/2025

Descripción

Routinator 0.9.0 de NLnet Labs hasta 0.12.1 inclusive contiene una posible vulnerabilidad de Path Traversal en la función opcional keep-rrdp-responses, desactivada por defecto, que permite a los usuarios almacenar el contenido de las respuestas recibidas para solicitudes RRDP. La ubicación de estas respuestas almacenadas se construye a partir de la URL de la solicitud. Debido a una limpieza insuficiente de la URL, es posible que un atacante cree una URL que dé lugar a que la respuesta se almacene fuera del directorio especificado para ella.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nlnetlabs:routinator:*:*:*:*:*:*:*:* 0.9.0 (incluyendo) 0.12.2 (excluyendo)