CVE-2024-49367

Nginx UI is a web user interface for the Nginx web server. Prior to version 2.0.0-beta.36, the log path of nginxui is controllable. This issue can be combined with the directory traversal at `/api/configs` to read directories and file contents on the server. Version 2.0.0-beta.36 fixes the issue.
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:nginxui:nginx_ui:*:*:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta1:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta10:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta10_patch:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta11:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta12:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta13:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta13-patch:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta14:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta15:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta16:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta17:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta18:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta18-patch1:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta18-patch2:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta19:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta2:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta20:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta21:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta22:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta23:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta23-patch1:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta23-ptach2:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta24:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta25:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta25-patch1:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta25-ptach2:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta27:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta28:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta29:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta3:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta30:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta31:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta32:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta32-patch1:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta33:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta34:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta35:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta4:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta4_patch:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta5:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta5_patch:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta6:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta6_patch:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta6_patch2:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta7:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta8:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta8_patch:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta9:*:*:*:*:*:*

History

07 Nov 2024, 14:57

Type Values Removed Values Added
First Time Nginxui
Nginxui nginx Ui
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 7.5
References () https://github.com/0xJacky/nginx-ui/releases/tag/v2.0.0-beta.36 - () https://github.com/0xJacky/nginx-ui/releases/tag/v2.0.0-beta.36 - Release Notes
References () https://github.com/0xJacky/nginx-ui/security/advisories/GHSA-gr34-jgw4-7j4m - () https://github.com/0xJacky/nginx-ui/security/advisories/GHSA-gr34-jgw4-7j4m - Vendor Advisory
CPE cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta4:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta13:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta32:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta18:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta20:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta22:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta21:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta13-patch:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta15:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta11:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta10_patch:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta2:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta1:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta23:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta10:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta6_patch2:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta25:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta28:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta29:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta4_patch:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta6_patch:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta18-patch1:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta19:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta24:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta25-patch1:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta12:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta17:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta3:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta5_patch:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta7:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta23-ptach2:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta27:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta18-patch2:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta14:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta32-patch1:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta8_patch:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta31:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta9:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta25-ptach2:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:*:*:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta30:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta35:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta6:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta16:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta34:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta8:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta5:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta23-patch1:*:*:*:*:*:*
cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta33:*:*:*:*:*:*

23 Oct 2024, 15:13

Type Values Removed Values Added
Summary
  • (es) Nginx UI es una interfaz de usuario web para el servidor web Nginx. Antes de la versión 2.0.0-beta.36, la ruta de registro de nginxui era controlable. Este problema se puede combinar con el recorrido del directorio en `/api/configs` para leer directorios y contenidos de archivos en el servidor. La versión 2.0.0-beta.36 soluciona el problema.

21 Oct 2024, 17:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-10-21 17:15

Updated : 2024-11-07 14:57


NVD link : CVE-2024-49367

Mitre link : CVE-2024-49367

CVE.ORG link : CVE-2024-49367


JSON object : View

Products Affected

nginxui

  • nginx_ui
CWE
CWE-862

Missing Authorization