Marvell GUI QConvergeConsole <= 5.5.0.74 est affecté par une vulnérabilité traversal de chemin. La méthode de la classe deleteEventLogFile GWTTestServiceImpl manque de validation appropriée d’un chemin d’accès fourni par l’utilisateur avant de l’utiliser dans des opérations de suppression de fichier. Un authentifié, attaquant distant peut exploiter cette vulnérabilité pour supprimer les fichiers distants arbitraires en tant que SYSTEM ou root.
https://www.tenable.com/security/research/tra-2021-01
https://www.tenable.com/security/research/tra-2021-01
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-5804