Проблематичная уязвимость была обнаружена в ESAFENET CDG 5. Эта уязвимость затрагивает функцию actionViewDecyptFile файла /com/esafenet/ser…
Проблематичная уязвимость была обнаружена в ESAFENET CDG 5. Эта уязвимость затрагивает функцию actionViewDecyptFile файла /com/esafenet/servlet/client/DecryptApplicationService.java. Манипулирование аргументом decryptFileId с вводом ../../../Windows/System32/drivers/etc/hosts приводит к обходу пути: '../filedir'. Атака может быть запущена удаленно. Эксплойт был обнародован и может быть использован. В уязвимой функции опечатка и отсутствует R. С поставщиком связались заранее по поводу этого раскрытия, но он никак не отреагировал.
Продукт использует внешние входные данные для формирования пути, который должен находиться внутри ограниченного каталога, однако не нейтрализует должным образом последовательности "../", способные разрешиться в местоположение за пределами этого каталога.
https://cwe.mitre.org/data/definitions/24.html →Открыть в коллекции CWE →| Продукт | Вендор | Статус |
|---|---|---|
| cdg | * | Отслеживается |