Обнаружена уязвимость в SINEC INS (все версии < V1.0 SP2 Update 6). Затронутое приложение не очищает должным образом ввод пути в конечной точке GET /api/sftp/uploadFiles, используемой для вывода списка каталогов. Это позволяет проходить путь через созданный ввод, обеспечивая доступ к непредусмотренным местоположениям файловой системы.
Показать оригинальное описание (EN)
A vulnerability has been identified in SINEC INS (All versions < V1.0 SP2 Update 6). The affected application does not properly sanitize path input in the `GET /api/sftp/uploadFiles` endpoint used for directory listing. This allows path traversal through crafted input, enabling access to unintended file system locations.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 8
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Siemens Sinec_Ins
cpe:2.3:a:siemens:sinec_ins:*:-:*:*:*:*:*:*
|
— |
<= 1.0
|
|
Siemens Sinec_Ins
cpe:2.3:a:siemens:sinec_ins:1.0:sp1:*:*:*:*:*:*
|
— | — |
|
Siemens Sinec_Ins
cpe:2.3:a:siemens:sinec_ins:1.0:sp2:*:*:*:*:*:*
|
— | — |
|
Siemens Sinec_Ins
cpe:2.3:a:siemens:sinec_ins:1.0:sp2_update_1:*:*:*:*:*:*
|
— | — |
|
Siemens Sinec_Ins
cpe:2.3:a:siemens:sinec_ins:1.0:sp2_update_2:*:*:*:*:*:*
|
— | — |
|
Siemens Sinec_Ins
cpe:2.3:a:siemens:sinec_ins:1.0:sp2_update_3:*:*:*:*:*:*
|
— | — |
|
Siemens Sinec_Ins
cpe:2.3:a:siemens:sinec_ins:1.0:sp2_update_4:*:*:*:*:*:*
|
— | — |
|
Siemens Sinec_Ins
cpe:2.3:a:siemens:sinec_ins:1.0:sp2_update_5:*:*:*:*:*:*
|
— | — |