CVE-2018-1263
Affronta una correzione parziale in CVE-2018-1261. Pivotal spring-integration-zip, versioni precedenti alla 1.0.2, espone una vulnerabilità di scrittura...
- Pubblicato
- 15 mag 2018
- Aggiornato
- 16 set 2024
- Assegnazione CNA
- dell
- Evidenza osservata
- 4 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:N/UI:R/S:U/C:N/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 71,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Affronta una correzione parziale in CVE-2018-1261. Pivotal spring-integration-zip, versioni precedenti alla 1.0.2, espone una vulnerabilità di scrittura arbitraria di file, che può essere sfruttata utilizzando un archivio zip appositamente creato (interessa anche altri archivi, bzip2, tar, xz, war, cpio, 7z), contenente nomi di file con path traversal. Quindi, quando il nome del file viene concatenato alla directory di estrazione di destinazione, il percorso finale finisce al di fuori della cartella di destinazione.
Fonti
1Demo educativa di exploit per CVE-2018-1263 (RCE/LFI in phpMyAdmin). Include configurazione dell'ambiente vulnerabile tramite Docker e guida passo-passo all'attacco per apprendere lo sfruttamento delle applicazioni web.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.