PT-2022-17220 · Ibexa · Ibexa Dxp

Christoph Rottermanner

+1

·

Publicado

2022-02-18

·

Atualizado

2022-03-03

·

CVE-2022-25337

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Ibexa DXP ezsystems/ezpublish-kernel, versões 7.5.x a 7.5.25
Ibexa DXP ezsystems/ezpublish-kernel, versões 1.3.x a 1.3.11
Descrição
A vulnerabilidade permite ataques de injeção por meio de nomes de arquivos de imagem quando esses arquivos são enviados. Isso é possível porque nem todos os vetores de ataque possíveis são removidos do nome do arquivo original. Além disso, o acesso direto às imagens não é controlado, o que pode permitir que imagens que não deveriam ser acessíveis ao público sejam acessadas se o caminho e o nome do arquivo forem corretamente deduzidos ou adivinhados.
Recomendações
Para as versões 7.5.x a 7.5.25, atualize para a versão 7.5.26 ou posterior para resolver o problema.
Para as versões 1.3.x a 1.3.11, atualize para a versão 1.3.12 ou posterior para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso à funcionalidade de upload de imagens para minimizar o risco de exploração.

Correção

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-25337
GHSA-XWV6-V7QX-F5JC

Produtos afetados

Ibexa Dxp