Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en WS_FTP (CVE-2023-42657)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
27/09/2023
Última modificación:
29/09/2023

Descripción

En las versiones del servidor WS_FTP anteriores a 8.7.4 y 8.8.2, se descubrió una vulnerabilidad de directory traversal. Un atacante podría aprovechar esta vulnerabilidad para realizar operaciones de archivos (delete, rename, rmdir, mkdir) en archivos y carpetas fuera de su ruta de carpeta WS_FTP autorizada. Los atacantes también podrían escapar del contexto de la estructura de archivos del servidor WS_FTP y realizar el mismo nivel de operaciones (delete, rename, rmdir, mkdir) en ubicaciones de archivos y carpetas en el sistema operativo subyacente.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:progress:ws_ftp_server:*:*:*:*:*:*:*:* 8.7.4 (excluyendo)
cpe:2.3:a:progress:ws_ftp_server:*:*:*:*:*:*:*:* 8.8.0 (incluyendo) 8.8.2 (excluyendo)