Vulnerabilidad en Sangoma Asterisk (CVE-2024-49215)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
21/10/2024
Última modificación:
09/12/2024
Descripción
Se descubrió un problema en Sangoma Asterisk hasta 18.20.0, 19.x y 20.x hasta 20.5.0, y 21.x hasta 21.0.0, y Certified Asterisk hasta 18.9-cert5. En manager.c, las funciones action_getconfig() y action_getconfigJson() no procesan la ruta del archivo de entrada, lo que genera una vulnerabilidad de path traversal. En las versiones sin la función restrictFile(), no se realiza ningún procesamiento en la ruta de entrada. En las versiones con la función restrictFile(), no se procesa el path traversal.
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA