PT-2022-6164 · Advantech · R-Seenet

·

CVE-2022-3387

·

Publicado

2022-06-06

·

Atualizado

2022-10-28

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Advantech R-SeeNet versões 2.4.19 e anteriores
Descrição
O problema se deve a uma restrição incorreta do nome do caminho do diretório com acesso limitado. Um invasor não autorizado poderia explorar remotamente o código PHP vulnerável para excluir arquivos arbitrários, incluindo arquivos .PDF, por meio de ataques de traversal de caminho.
Recomendações
Para as versões 2.4.19 e anteriores, considere restringir o acesso ao código PHP vulnerável até que uma correção esteja disponível.
Como solução temporária, evite usar o arquivo out.php vulnerável para minimizar o risco de exploração.
Restrinja o acesso a arquivos confidenciais, como arquivos .PDF, para impedir a exclusão não autorizada.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2023-00262
CVE-2022-3387
ZDI-22-1449

Produtos afetados

R-Seenet