PT-2022-2322 · Wso2 · Wso2 Identity Server As Key Manager+5

Orange Tsai

·

Publicado

2022-04-01

·

Atualizado

2025-12-27

·

CVE-2022-29464

CVSS v3.1

10

Crítica

VetorAC:L/AV:N/A:H/C:H/I:H/PR:N/S:U/UI:N
Nome do software vulnerável e versões afetadas
WSO2 API Manager, versões 2.2.0 a 4.0.0
WSO2 Identity Server, versões 5.2.0 a 5.11.0
WSO2 Identity Server Analytics, versões 5.4.0, 5.4.1, 5.5.0 e 5.6.0
WSO2 Identity Server como Key Manager, versões 5.3.0 a 5.11.0
WSO2 Enterprise Integrator, versões 6.2.0 a 6.6.0
WSO2 Open Banking AM, versões 1.4.0 a 2.0.0
WSO2 Open Banking KM, versões 1.4.0 a 2.0.0
Descrição
Certos produtos WSO2 permitem o upload irrestrito de arquivos, resultando na execução remota de código. O invasor deve usar um endpoint “/fileupload” com uma sequência de traversal de diretório Content-Disposition para acessar um diretório sob a raiz da web, como o diretório ../../../../repository/deployment/server/webapps. Essa vulnerabilidade pode ser explorada através do upload de arquivos JSP maliciosos para o servidor, permitindo a execução remota de código não autorizada.
Recomendações
Para o WSO2 API Manager, versões 2.2.0 a 4.0.0, atualize para uma versão que contenha uma correção para essa vulnerabilidade.
Para as versões 5.2.0 a 5.11.0 do WSO2 Identity Server, atualize para uma versão que contenha uma correção para esta vulnerabilidade.
Para as versões 5.4.0, 5.4.1, 5.5.0 e 5.6.0 do WSO2 Identity Server Analytics, atualize para uma versão que contenha uma correção para esta vulnerabilidade.
Para o WSO2 Identity Server como Key Manager, versões 5.3.0 a 5.11.0, atualize para uma versão que contenha uma correção para esta vulnerabilidade.
Para o WSO2 Enterprise Integrator, versões 6.2.0 a 6.6.0, atualize para

Exploit

Correção

RCE

Path traversal

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-02512
CVE-2022-29464

Produtos afetados

Wso2 Api Manager
Wso2 Enterprise Integrator
Wso2 Identity Server
Wso2 Identity Server Analytics
Wso2 Identity Server As Key Manager
Wso2 Open Banking Am