CVE-2022-31194
Vulnerabilidades de path traversal no upload de submissão do DSpace JSPUI
- Publicado
- 1 de ago. de 2022
- Atualizado
- 23 de abr. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:HBaixo · próximos 30 dias
- Percentil
- 63,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
DSpace, software de código aberto, é um aplicativo de repositório que fornece acesso durável a recursos digitais. dspace-jspui é um componente de interface de usuário para DSpace. As implementações de upload retomável do JSPUI em SubmissionController e FileUploadRequest são vulneráveis a múltiplos ataques de path traversal, permitindo que um atacante crie arquivos/diretórios em qualquer lugar do servidor com permissão de escrita para o usuário Tomcat/DSpace, modificando alguns parâmetros de requisição durante o envio. Esse path traversal só pode ser executado por um usuário com privilégios especiais (direitos de submissor). Essa vulnerabilidade afeta apenas o JSPUI. Recomenda-se que os usuários façam upgrade. Não há workarounds conhecidos. No entanto, essa vulnerabilidade não pode ser explorada por um usuário anônimo ou um usuário básico. O usuário deve primeiro ter privilégios de submissor em pelo menos uma Coleção e ser capaz de determinar como modificar os parâmetros de requisição para explorar a vulnerabilidade.
Fontes
1Patch de segurança para o software de repositório DSpace abordando a CVE-2022-31194, uma vulnerabilidade na plataforma de gerenciamento de ativos digitais baseada em Java.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.