PT-2022-3471 · Elcomplus · Elcomplus Smartics

·

CVE-2022-2106

·

Publicado

2022-06-23

·

Atualizado

2023-06-27

CVSS v2.0

5.5

Média

VetorAV:N/AC:L/Au:S/C:P/I:P/A:N
Nome do software vulnerável e versões afetadas
Elcomplus SmartICS versão 2.3.4.0
Descrição
O problema está relacionado à validação insuficiente de nomes de arquivos, o que permite que usuários autenticados com privilégios de administrador realizem ataques de traversal de caminho e especifiquem arquivos arbitrários. Isso pode ser explorado por um invasor remoto usando uma solicitação HTTP especialmente criada, levando potencialmente à divulgação de informações protegidas e à substituição de arquivos arbitrários.
Recomendações
Para o Elcomplus SmartICS versão 2.3.4.0, considere restringir o acesso a arquivos e diretórios confidenciais para minimizar o risco de exploração até que uma correção esteja disponível. Como solução temporária, limite os privilégios dos usuários com nível de administrador para reduzir o impacto potencial de um ataque de traversal de caminho.

Correção

Path traversal

Relative Path Traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-04250
CVE-2022-2106

Produtos afetados

Elcomplus Smartics