Podatność CVE-2020-16136


Publikacja: 2020-07-31

Opis:
In tgstation-server 4.4.0 and 4.4.1, an authenticated user with permission to download logs can download any file on the server machine (accessible by the owner of the server process) via directory traversal ../ sequences in /Administration/Logs/ requests. The attacker is unable to enumerate files, however.

Typ:

CWE-732

CVSS2 => (AV:N/AC:L/Au:S/C:C/I:N/A:N)

Ogólna skala CVSS
Znaczenie
Łatwość wykorzystania
6.8/10
6.9/10
8/10
Wymagany dostęp
Złożoność ataku
Autoryzacja
Zdalny
Niska
Jednorazowa
Wpływ na poufność
Wpływ na integralność
Wpływ na dostępność
Pełny
Brak
Brak
Affected software
Tgstation13 -> Tgstation-server 

 Referencje:
https://github.com/tgstation/tgstation-server
https://github.com/tgstation/tgstation-server/security/advisories/GHSA-r8pp-42wr-2gc4

Copyright 2024, cxsecurity.com

 

Back to Top