CVE-2022-31194
Path traversal уязвимости в загрузке файлов при подаче материалов в DSpace JSPUI
- Опубликовано
- 1 авг. 2022 г.
- Обновлено
- 23 апр. 2025 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:HНизкий · следующие 30 дней
- Процентиль
- 63,4 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
DSpace — это программное обеспечение с открытым исходным кодом, представляющее собой репозиторий-приложение, обеспечивающее долговременный доступ к цифровым ресурсам. dspace-jspui — это UI-компонент для DSpace. Реализации возобновляемой загрузки файлов в JSPUI в SubmissionController и FileUploadRequest уязвимы к множественным атакам обхода пути (path traversal), что позволяет злоумышленнику создавать файлы/каталоги в любом месте сервера, доступном для записи пользователю Tomcat/DSpace, путём изменения некоторых параметров запроса во время отправки. Этот обход пути может быть выполнен только пользователем с особыми привилегиями (правами отправителя). Уязвимость затрагивает только JSPUI. Пользователям рекомендуется выполнить обновление. Известных обходных путей нет. Однако данная уязвимость не может быть использована анонимным пользователем или обычным пользователем. Пользователь должен сначала иметь права отправителя как минимум для одной коллекции и уметь определять, как изменить параметры запроса для эксплуатации уязвимости.
Источники
1Патч безопасности для программного обеспечения репозитория DSpace, устраняющий CVE-2022-31194, уязвимость в платформе управления цифровыми активами на основе Java.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.