versioni Primavera-integrazione-zip prima di 1.0.1 espone una vulnerabilità di scrittura di file arbitrari, che può essere ottenuta utilizzando un archivio zip appositamente predisposto (colpisce altri archivi come pure, bzip2, tar, XZ, la guerra, cpio, 7z), che detiene il percorso i nomi dei file traversal. Così, quando il nome del file viene concatenato alla directory di estrazione di destinazione, le estremità percorso finale al di fuori della cartella di destinazione. |
http://www.securityfocus.com/bid/104178 https://pivotal.io/security/cve-2018-1261 https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-1261 |
Vulnerabilità: CVE-2018-1261
