PT-2022-3471 · Elcomplus · Elcomplus Smartics
CVSS v2.0
5.5
Média
| Vetor | AV:N/AC:L/Au:S/C:P/I:P/A:N |
Nome do software vulnerável e versões afetadas
Elcomplus SmartICS versão 2.3.4.0
Descrição
O problema está relacionado à validação insuficiente de nomes de arquivos, o que permite que usuários autenticados com privilégios de administrador realizem ataques de traversal de caminho e especifiquem arquivos arbitrários. Isso pode ser explorado por um invasor remoto usando uma solicitação HTTP especialmente criada, levando potencialmente à divulgação de informações protegidas e à substituição de arquivos arbitrários.
Recomendações
Para o Elcomplus SmartICS versão 2.3.4.0, considere restringir o acesso a arquivos e diretórios confidenciais para minimizar o risco de exploração até que uma correção esteja disponível. Como solução temporária, limite os privilégios dos usuários com nível de administrador para reduzir o impacto potencial de um ataque de traversal de caminho.
Correção
Path traversal
Relative Path Traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Elcomplus Smartics