В qwdigital LinkWechat 5.1.0 обнаружена уязвимость, классифицированная как проблематичная. Это затрагивает неизвестную часть файла /linkwec…
В qwdigital LinkWechat 5.1.0 обнаружена уязвимость, классифицированная как проблематичная. Это затрагивает неизвестную часть файла /linkwechat-api/common/download/resource компонента Universal Download Interface. Манипуляция аргументом name с вводом /profile/../../../../../etc/passwd приводит к обходу пути: '../filedir'. Можно инициировать атаку удаленно. Эксплойт был обнародован и может быть использован. Этой уязвимости был присвоен идентификатор VDB-252033. ПРИМЕЧАНИЕ: С поставщиком связались заранее по поводу этого раскрытия, но он никак не отреагировал.
Продукт использует внешние входные данные для формирования пути, который должен находиться внутри ограниченного каталога, однако не нейтрализует должным образом последовательности "../", способные разрешиться в местоположение за пределами этого каталога.
https://cwe.mitre.org/data/definitions/24.html →Открыть в коллекции CWE →| Продукт | Вендор | Статус |
|---|---|---|
| linkwechat | * | Отслеживается |