PT-2022-10174 · Aveva · Aveva System Platform
Sharon Brizinov
·
Publicado
2022-04-04
·
Atualizado
2022-04-13
·
CVE-2021-32981
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
AVEVA System Platform, versões 2017 a 2020 R2 P01
Descrição
O problema decorre da falha do software em neutralizar adequadamente elementos especiais dentro de um nome de caminho construído com base em entradas externas. Esse nome de caminho tem como objetivo identificar um arquivo ou diretório localizado abaixo de um diretório pai restrito. No entanto, devido à falta de neutralização adequada dos elementos especiais, o nome de caminho pode ser resolvido para um local fora do diretório restrito.
Recomendações
Para as versões 2017 a 2020 R2 P01 do AVEVA System Platform, considere implementar a validação de entradas para garantir que as entradas externas usadas na construção de nomes de caminho não contenham elementos especiais que possam levar ao acesso a arquivos ou diretórios fora do diretório restrito pretendido. Como solução alternativa temporária, restrinja o acesso a arquivos e diretórios confidenciais para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Aveva System Platform