Qaelum DOSE Errores de seguridad

Errores CVE de Qaelum DOSE

Vulnerabilidades CVE de Qaelum DOSE

16 de febrero del 2023

  • CVE-2022-38731 : Qaelum DOSE 18.08 a 21.1 anterior a 21.2 permite el cruce de directorios a través del parámetro de nombre loadimages. Permite a un usuario especificar una ubicación arbitraria en el sistema de archivos del servidor desde el cual cargar una imagen. (Solo se muestran imágenes al atacante. Todos los demás archivos se cargan pero no se muestran). El encabezado de respuesta Content-Type refleja el tipo de contenido real del archivo que se solicita. Esto permite que un atacante enumere archivos en el sistema local. Además, los recursos remotos se pueden solicitar a través de una ruta UNC, lo que permite a un atacante forzar la autenticación desde el servidor a la máquina atacante.