PT-2021-20905 · Drogon · Drogon

Publicado

2021-08-04

·

Atualizado

2021-08-11

·

CVE-2021-35397

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
**Nome do software vulnerável e versões afetadas:
Drogon, versões 1.0.0-beta14 a 1.6.0
Descrição:
Uma falha de traversal de caminho no roteador estático pode permitir que um invasor remoto não autenticado leia arquivos arbitrariamente devido à falta de validação adequada da entrada para o caminho solicitado. Um invasor poderia explorar essa vulnerabilidade enviando solicitações HTTP maliciosas com caminhos específicos para ler arquivos que deveriam estar restritos.
Recomendações:
Para as versões do Drogon 1.0.0-beta14 a 1.6.0, considere restringir o acesso ao roteador estático até que uma correção esteja disponível. Como solução temporária, evite usar o roteador estático para arquivos confidenciais. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-35397

Produtos afetados

Drogon