
Script Nmap NSE per rilevare CVE-2019-14322 di Pallets Werkzeug: attraversamento di percorso tramite SharedDataMiddleware che gestisce erroneamente i nomi di unità (come C:) nei percorsi di Windows.
$ nmap --script http-vuln-cve2019-14322.nse -p <porta> <target>
PORT STATE SERVICE
443/tcp open https
| http-vuln-cve2019-14322:
| VULNERABILE:
| Pallets Werkzeug path traversal tramite SharedDataMiddleware gestisce erroneamente i nomi di drive (come C:) nei pathname Windows
| Stato: VULNERABILE
| IDs: CVE:CVE-2019-14322
|
| È stata trovata una vulnerabilità in Pallets Werkzeug fino alla versione 0.15.4. È stata dichiarata critica.
| Questa vulnerabilità riguarda la funzione SharedDataMiddleware del componente Windows.
| La manipolazione con un input sconosciuto porta a una vulnerabilità di directory traversal. La definizione CWE per la vulnerabilità è CWE-22.
| Questo script legge c:/windows/win.ini come prova di concetto.
| Questa vulnerabilità è in esecuzione su (cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*, cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:x64:*)
|
|
| Data di divulgazione: 2019-07-28
| Riferimenti:
| https://www.cvedetails.com/cve/CVE-2019-14322/
| https://vuldb.com/?id.138886
| https://palletsprojects.com/blog/werkzeug-0-15-5-released/
|_ https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-14322
Nmap done: 1 IP address (1 host up) scanned in 0.48 seconds