PT-2020-12790 · Zftpserver · Provide

Publicado

2020-04-12

·

Atualizado

2020-04-13

·

CVE-2020-11703

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do software vulnerável e versões afetadas
ProVide (anteriormente zFTPServer) até a versão 13.1
Descrição
Foi descoberta uma falha que permite a divisão de respostas HTTP (HTTP Response Splitting) por meio do parâmetro language no endpoint da API “/ajax/GetInheritedProperties”.
Recomendações
Para as versões do ProVide até a 13.1, como solução temporária, considere restringir o acesso ao endpoint da API “/ajax/GetInheritedProperties” até que uma correção esteja disponível. Evite usar o parâmetro language neste endpoint para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-11703

Produtos afetados

Provide