PT-2022-10174 · Aveva · Aveva System Platform

Sharon Brizinov

·

Publicado

2022-04-04

·

Atualizado

2022-04-13

·

CVE-2021-32981

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
AVEVA System Platform, versões 2017 a 2020 R2 P01
Descrição
O problema decorre da falha do software em neutralizar adequadamente elementos especiais dentro de um nome de caminho construído com base em entradas externas. Esse nome de caminho tem como objetivo identificar um arquivo ou diretório localizado abaixo de um diretório pai restrito. No entanto, devido à falta de neutralização adequada dos elementos especiais, o nome de caminho pode ser resolvido para um local fora do diretório restrito.
Recomendações
Para as versões 2017 a 2020 R2 P01 do AVEVA System Platform, considere implementar a validação de entradas para garantir que as entradas externas usadas na construção de nomes de caminho não contenham elementos especiais que possam levar ao acesso a arquivos ou diretórios fora do diretório restrito pretendido. Como solução alternativa temporária, restrinja o acesso a arquivos e diretórios confidenciais para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-32981

Produtos afetados

Aveva System Platform