Версии Eclipse aeriOS Self-orchestrator до 1.2.1 содержат уязвимость обхода пути в REST API. Управляемые пользователем идентификаторы, используемые для создания, обновления или удаления ресурсов Self-оркестратора, были включены в пути файловой системы без надлежащей проверки или очистки. Таким образом, неаутентифицированный удаленный злоумышленник, имеющий доступ к API Self-orchestrator, может предоставить специально созданные идентификаторы, содержащие последовательности обхода пути, для записи или удаления файлов JSON за пределами предполагаемых каталогов приложений, с учетом разрешений файловой системы процесса Self-orchestrator.
Влияние увеличивается из-за отсутствия аутентификации в затронутом API и из-за того, что контейнер работает с повышенными привилегиями в затронутой конфигурации развертывания. Проблема решена в версии 1.2.1 путем введения проверки и очистки идентификаторов, управляемых пользователем, перед их использованием для создания путей файловой системы, предотвращая использование символов-разделителей пути для выхода из намеченных каталогов.
Показать оригинальное описание (EN)
Eclipse aeriOS Self-orchestrator versions prior to 1.2.1 contain a path traversal vulnerability in the REST API. User-controlled identifiers used to create, update, or delete Self-orchestrator resources were incorporated into filesystem paths without adequate validation or sanitization. An unauthenticated remote attacker able to access the Self-orchestrator API could therefore supply specially crafted identifiers containing path traversal sequences to write or delete JSON files outside the intended application directories, subject to the filesystem permissions of the Self-orchestrator process. The impact is increased by the absence of authentication on the affected API and by the container running with elevated privileges in the affected deployment configuration. The issue has been addressed in version 1.2.1 by introducing validation and sanitization of user-controlled identifiers before they are used to construct filesystem paths, preventing path separator characters from being used to escape the intended directories.
Характеристики атаки
Последствия
Строка CVSS v4.0