PT-2021-19917 · Micronaut · Micronaut
Jameskleeh
+1
·
Publicado
2021-07-16
·
Atualizado
2021-07-27
·
CVE-2021-32769
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do Micronaut anteriores à 2.5.9
Descrição
Existe uma vulnerabilidade de traversal de caminho no Micronaut, permitindo o acesso a qualquer arquivo de um sistema de arquivos usando “/../../” na URL. Isso ocorre porque o Micronaut não restringe o acesso a arquivos aos caminhos configurados. Com uma configuração básica, é possível acessar informações confidenciais.
Recomendações
Para versões anteriores à 2.5.9, como solução temporária, não use
** no mapeamento, use apenas *, o que expõe apenas a estrutura plana de um diretório, não permitindo a traversal. Se estiver usando Linux, outra solução alternativa é executar o Micronaut em chroot. Para resolver totalmente o problema, atualize para a versão 2.5.9 ou posterior.Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Micronaut