CVE-2018-1263
Aborda una solución incompleta en CVE-2018-1261. Pivotal spring-integration-zip en versiones anteriores a la 1.0.2 expone una vulnerabilidad de escritura de...
- Publicado
- 15 may 2018
- Actualizado
- 16 sept 2024
- Asignación de CNA
- dell
- Evidencia observada
- 4 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:N/UI:R/S:U/C:N/I:H/A:NBajo · próximos 30 días
- Percentil
- 71,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Aborda una solución incompleta en CVE-2018-1261. Pivotal spring-integration-zip en versiones anteriores a la 1.0.2 expone una vulnerabilidad de escritura de archivos arbitrarios, que puede lograrse empleando un archivo zip especialmente manipulado (afecta también a otros archivos, como bzip2, tar, xz, war, cpio o 7z) que contiene nombres de archivo de salto de directorio. Por lo tanto, cuando el nombre de archivo se concatena al directorio de extracción objetivo, la ruta final acaba fuera de la carpeta objetivo.
Fuentes
1Demo educativa de exploit para CVE-2018-1263 (RCE/LFI en phpMyAdmin). Incluye configuración del entorno vulnerable mediante Docker y un recorrido paso a paso del ataque para aprender sobre explotación de aplicaciones web.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.