CVE-2022-31194
Percorsi di traversal nelle vulnerabilità di upload della submission DSpace JSPUI
- Pubblicato
- 1 ago 2022
- Aggiornato
- 23 apr 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:HBasso · prossimi 30 giorni
- Percentile
- 63,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
DSpace open source software è un'applicazione repository che fornisce accesso durevole alle risorse digitali. dspace-jspui è un componente UI per DSpace. Le implementazioni di upload riprendibile JSPUI in SubmissionController e FileUploadRequest sono vulnerabili a molteplici attacchi di path traversal, consentendo a un attaccante di creare file/directory in qualsiasi punto del server scrivibile dall'utente Tomcat/DSpace, modificando alcuni parametri della richiesta durante l'invio. Questo path traversal può essere eseguito solo da un utente con privilegi speciali (diritti di submitter). Questa vulnerabilità ha impatto solo su JSPUI. Si consiglia agli utenti di eseguire l'aggiornamento. Non ci sono workaround noti. Tuttavia, questa vulnerabilità non può essere sfruttata da un utente anonimo o da un utente base. L'utente deve prima avere privilegi di submitter su almeno una Collection ed essere in grado di determinare come modificare i parametri della richiesta per sfruttare la vulnerabilità.
Fonti
1Patch di sicurezza per il software di repository DSpace che affronta CVE-2022-31194, una vulnerabilità nella piattaforma di gestione delle risorse digitali basata su Java.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.