PT-2022-2322 · Wso2 · Wso2 Identity Server As Key Manager+5
Orange Tsai
·
Publicado
2022-04-01
·
Atualizado
2025-12-27
·
CVE-2022-29464
CVSS v3.1
10
Crítica
| Vetor | AC:L/AV:N/A:H/C:H/I:H/PR:N/S:U/UI:N |
Nome do software vulnerável e versões afetadas
WSO2 API Manager, versões 2.2.0 a 4.0.0
WSO2 Identity Server, versões 5.2.0 a 5.11.0
WSO2 Identity Server Analytics, versões 5.4.0, 5.4.1, 5.5.0 e 5.6.0
WSO2 Identity Server como Key Manager, versões 5.3.0 a 5.11.0
WSO2 Enterprise Integrator, versões 6.2.0 a 6.6.0
WSO2 Open Banking AM, versões 1.4.0 a 2.0.0
WSO2 Open Banking KM, versões 1.4.0 a 2.0.0
Descrição
Certos produtos WSO2 permitem o upload irrestrito de arquivos, resultando na execução remota de código. O invasor deve usar um endpoint “/fileupload” com uma sequência de traversal de diretório Content-Disposition para acessar um diretório sob a raiz da web, como o diretório ../../../../repository/deployment/server/webapps. Essa vulnerabilidade pode ser explorada através do upload de arquivos JSP maliciosos para o servidor, permitindo a execução remota de código não autorizada.
Recomendações
Para o WSO2 API Manager, versões 2.2.0 a 4.0.0, atualize para uma versão que contenha uma correção para essa vulnerabilidade.
Para as versões 5.2.0 a 5.11.0 do WSO2 Identity Server, atualize para uma versão que contenha uma correção para esta vulnerabilidade.
Para as versões 5.4.0, 5.4.1, 5.5.0 e 5.6.0 do WSO2 Identity Server Analytics, atualize para uma versão que contenha uma correção para esta vulnerabilidade.
Para o WSO2 Identity Server como Key Manager, versões 5.3.0 a 5.11.0, atualize para uma versão que contenha uma correção para esta vulnerabilidade.
Para o WSO2 Enterprise Integrator, versões 6.2.0 a 6.6.0, atualize para
Exploit
Correção
RCE
Path traversal
Unrestricted File Upload
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Wso2 Api Manager
Wso2 Enterprise Integrator
Wso2 Identity Server
Wso2 Identity Server Analytics
Wso2 Identity Server As Key Manager
Wso2 Open Banking Am