PT-2021-21120 · Unknown · Echo Sharecare

Nick Nam

+1

·

Publicado

2021-07-13

·

Atualizado

2021-07-15

·

CVE-2021-36123

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
**Nome do software vulnerável e versões afetadas:
Echo ShareCare versão 8.15.5
Descrição:
Foi descoberta uma falha no recurso TextReader, especificamente em General/TextReader/TextReader.cfm, que é suscetível a uma vulnerabilidade de inclusão de arquivo local. Isso ocorre ao processar entradas remotas no parâmetro textFile de um usuário autenticado, permitindo a leitura de arquivos arbitrários nos sistemas de arquivos do servidor, bem como de quaisquer arquivos acessíveis por meio de caminhos da Convenção Universal de Nomenclatura (UNC).
Recomendações:
Para o Echo ShareCare versão 8.15.5, considere desativar o recurso TextReader ou restringir o acesso ao parâmetro textFile no endpoint General/TextReader/TextReader.cfm até que uma correção esteja disponível. Além disso, restrinja o acesso a arquivos e diretórios confidenciais no servidor para minimizar o risco de exploração.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

CVE-2021-36123

Produtos afetados

Echo Sharecare