PT-2022-3553 · Esapi+3 · Esapi+3
CVE-2022-23457
·
Publicado
2022-04-25
·
Atualizado
2026-04-16
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do ESAPI anteriores à 2.3.0.0
Descrição
A implementação padrão de
Validator.getValidDirectoryPath(String, String, File, boolean) pode tratar incorretamente a string de entrada testada como um subdiretório do diretório pai especificado. Isso poderia permitir que verificações de desvio de fluxo de controle fossem contornadas se um ataque pudesse especificar a string completa representando o caminho de ‘entrada’.Recomendações
Para versões anteriores à 2.3.0.0, atualize para a versão 2.3.0.0 ou posterior para resolver o problema.
Como solução alternativa temporária, considere escrever sua própria implementação da interface Validator, criando uma subclasse da classe
DefaultValidator afetada e, em seguida, sobrescrevendo o método getValidDirectoryPath() afetado para corrigir o problema. No entanto, isso não é recomendado.Exploit
Correção
DoS
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Debian
Esapi
Linuxmint
Ubuntu