Vulnerabilidad en Visualware MyConnection Server (CVE-2023-42033)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
03/05/2024
Última modificación:
03/05/2024
Descripción
Vulnerabilidad de ejecución remota de código Directory Traversal de Visualware MyConnection Server doPostUploadfiles. Esta vulnerabilidad permite a atacantes remotos ejecutar código arbitrario en instalaciones afectadas de Visualware MyConnection Server. Aunque se requiere autenticación para aprovechar esta vulnerabilidad, se puede omitir el mecanismo de autenticación existente. La falla específica existe dentro del método doPostUploadfiles. El problema se debe a la falta de validación adecuada de una ruta proporcionada por el usuario antes de usarla en operaciones de archivos. Un atacante puede aprovechar esta vulnerabilidad para ejecutar código en el contexto de la raíz. Era ZDI-CAN-21612.
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA