Navegació per directoris del plugin de STAGIL Navigation per Jira
06/03/2023
CVE-2023-26256
MITJÀ: (4,9)
CVSS3: 4,3
El complement STAGIL Navigation per Jira podria permetre a un atacant remot autenticat travessar directoris del sistema a causa d’una validació incorrecta de les sol·licituds d’usuari per part de l’endpoint snjFooterNavigationConfig. Un atacant podria enviar una sol·licitud d’URL especialment dissenyada que contingui seqüències “dot dot” (/../) al paràmetre fileName per veure arxius arbitraris al sistema.
Sistemes Afectats
- STAGIL Navigation for Jira – Menus & Themes 2.0.50
Remediació
Actualitzeu a l’última versió del plugin STAGIL Navigation per Jira (2.0.52 o posterior), disponible al lloc web d’Atlassian Marketplace. Per més informació, podeu consultar l’apartat de les referències.