Метод SOAP importFile уязвим к атаке обхода директории (directory traversal). Неавторизованный удалённый атакующий может обойти ограничение…
Метод SOAP importFile уязвим к атаке обхода директории (directory traversal). Неавторизованный удалённый атакующий может обойти ограничение пути и загрузить файлы в произвольные места файловой системы. Уязвимость обнаружена в встроенном микропрограммном обеспечении устройств SAUTER modulo 6 и затрагивает встроенный веб‑сервер и интерфейс к инструментам CASE Suite, позволяя повышать привилегии, выполнять удалённый код и компрометировать целостность, доступность и конфиденциальность устройства. Для устранения необходимо обновить прошивку до версии 3.2.0 или новее; это требует CASE Suite версии 5.2 SR5 или новее. Подробнее см. источник [1]. Источники: - [1] https://sauter.csaf-tp.certvde.com/.well-known/csaf/white/2025/vde-2025-060.json
Продукт использует внешние входные данные для формирования пути, который должен находиться внутри ограниченного каталога, однако не нейтрализует должным образом последовательности '.../...//' (удвоенные тройные точки с косой чертой), способные разрешиться в местоположение за пределами этого каталога.
https://cwe.mitre.org/data/definitions/35.html →Открыть в коллекции CWE →