Podatność typu path traversal w frameworku Beego (wersja 2.0.3 i wcześniejsze) pozwala atakującemu na nieautoryzowany dostęp do plików i katalogów poza zamierzonym obszarem aplikacji. Ze względu na brak uwierzytelnienia wymaganego do wykorzystania błędu oraz krytyczny wynik CVSS 9.8, stanowi poważne zagrożenie dla aplikacji opartych na tym frameworku.
▸ Pokaż oryginał (EN)
The leafInfo.match() function in Beego v2.0.3 and below uses path.join() to deal with wildcardvalues which can lead to cross directory risk.
Funkcja leafInfo.match() w Beego używa path.join() do przetwarzania wartości wildcard (symboli wieloznacznych) w ścieżkach URL. Metoda path.join() nie sanityzuje poprawnie sekwencji takich jak '../', co umożliwia atakującemu spreparowanie żądania HTTP zawierającego ciąg znaków powodujący wyjście poza zamierzony katalog (cross directory traversal). W efekcie możliwy jest dostęp do zasobów systemu plików leżących poza dozwolonym obszarem aplikacji.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych plików i katalogów na serwerze, potencjalnie narażając dane aplikacji, konfigurację oraz inne zasoby systemowe na ujawnienie lub manipulację.
Należy zaktualizować Beego do wersji wyższej niż 2.0.3. Szczegóły dotyczące dostępnych poprawek należy zweryfikować w referencjach producenta: https://github.com/beego/beego/issues/4961 oraz https://github.com/advisories/GHSA-95f9-94vc-665h
Beego w wersji 2.0.3 i wcześniejszych
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBeego
APPBeego≤ 2.0.3
Powiązane podatności
XSS w funkcji RenderForm() frameworka Beego dla Go
Beego: Pominięcie kontroli dostępu przez manipulację rozszerzeniem w route lookup
Beego: obejście kontroli dostępu w procesie wyszukiwania tras
An issue in beego v.2.2.0 and before allows a remote attacker to escalate privileges via the getCacheFileName ...
An issue in beego v.2.2.0 and before allows a remote attacker to escalate privileges via the sendMail function...