CVE-2022-31194
Pfad-Traversal-Schwachstellen beim Upload in DSpace JSPUI
- Veröffentlicht
- 01.08.2022
- Aktualisiert
- 23.04.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:HNiedrig · nächste 30 Tage
- Perzentil
- 63,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# DSpace JSPUI – Mehrere Path-Traversal-Schwachstellen DSpace Open-Source-Software ist eine Repository-Anwendung, die dauerhaften Zugriff auf digitale Ressourcen ermöglicht. dspace-jspui ist eine UI-Komponente für DSpace. Die JSPUI-Resumable-Upload-Implementierungen in SubmissionController und FileUploadRequest sind anfällig für mehrere Path-Traversal-Angriffe, die es einem Angreifer ermöglichen, Dateien/Verzeichnisse überall auf dem Server zu erstellen, die vom Tomcat/DSpace-Benutzer beschreibbar sind, indem er während der Einreichung einige Request-Parameter modifiziert. Diese Path-Traversal-Schwachstelle kann nur von einem Benutzer mit speziellen Privilegien (Submitter-Rechte) ausgenutzt werden. Diese Schwachstelle betrifft nur die JSPUI. Benutzern wird empfohlen, ein Upgrade durchzuführen. Es sind keine bekannten Workarounds verfügbar. Diese Schwachstelle kann jedoch nicht von einem anonymen Benutzer oder einem Basisbenutzer ausgenutzt werden. Der Benutzer muss zunächst über Submitter-Rechte für mindestens eine Collection verfügen und in der Lage sein, zu bestimmen, wie die Request-Parameter modifiziert werden müssen, um die Schwachstelle auszunutzen.
Quellen
1Sicherheitspatch für die DSpace-Repository-Software, der CVE-2022-31194 behebt, eine Schwachstelle in der Java-basierten Plattform für die Verwaltung digitaler Assets.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.