PT-2021-23207 · Openolat · Openolat

Gnaegi

·

Publicado

2021-12-10

·

Atualizado

2022-08-09

·

CVE-2021-41242

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do OpenOlat anteriores à 15.5.12 e à 16.0.5
Descrição
Existe uma vulnerabilidade de traversal de caminho no OpenOlat, permitindo que um invasor crie estruturas de diretórios e grave arquivos em qualquer local do sistema alvo, fornecendo um nome de arquivo com um caminho relativo como parâmetro em alguns métodos REST. Isso poderia ser usado para gravar arquivos na pasta raiz da web ou fora dela, dependendo da configuração do sistema e das permissões do usuário do servidor de aplicativos. O ataque requer uma conta de usuário do OpenOlat, uma API REST habilitada e direitos para realizar chamadas REST vulneráveis.
Recomendações
Para versões anteriores à 15.5.12, atualize para a versão 15.5.12 ou posterior.
Para versões anteriores à 16.0.5, atualize para a versão 16.0.5 ou posterior.
Como solução alternativa temporária, considere desativar o módulo REST ou limitar seu acesso por meio de regras de firewall ou do servidor web apenas a sistemas confiáveis.

Correção

Relative Path Traversal

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-41242
GHSA-62HV-RFP4-HMRM

Produtos afetados

Openolat