PT-2021-19917 · Micronaut · Micronaut

Jameskleeh

+1

·

Publicado

2021-07-16

·

Atualizado

2021-07-27

·

CVE-2021-32769

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Micronaut anteriores à 2.5.9
Descrição
Existe uma vulnerabilidade de traversal de caminho no Micronaut, permitindo o acesso a qualquer arquivo de um sistema de arquivos usando “/../../” na URL. Isso ocorre porque o Micronaut não restringe o acesso a arquivos aos caminhos configurados. Com uma configuração básica, é possível acessar informações confidenciais.
Recomendações
Para versões anteriores à 2.5.9, como solução temporária, não use ** no mapeamento, use apenas *, o que expõe apenas a estrutura plana de um diretório, não permitindo a traversal. Se estiver usando Linux, outra solução alternativa é executar o Micronaut em chroot. Para resolver totalmente o problema, atualize para a versão 2.5.9 ou posterior.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-32769
GHSA-CJX7-399X-P2RJ

Produtos afetados

Micronaut