CVE-2024-5433

The Campbell Scientific CSI Web Server supports a command that will return the most recent file that matches a given expression. A specially crafted expression can lead to a path traversal vulnerability. This command combined with a specially crafted expression allows anonymous, unauthenticated access (allowed by default) by an attacker to files and directories outside of the webserver root directory they should be restricted to.
CVSS

No CVSS.

Configurations

No configuration.

History

21 Nov 2024, 09:47

Type Values Removed Values Added
References () https://www.cisa.gov/news-events/ics-advisories/icsa-24-149-01 - () https://www.cisa.gov/news-events/ics-advisories/icsa-24-149-01 -

29 May 2024, 13:02

Type Values Removed Values Added
Summary
  • (es) El servidor web Campbell Scientific CSI admite un comando que devolverá el archivo más reciente que coincida con una expresión determinada. Una expresión especialmente manipulada puede provocar una vulnerabilidad de path traversal. Este comando combinado con una expresión especialmente manipulada permite el acceso anónimo y no autenticado (permitido de forma predeterminada) por parte de un atacante a archivos y directorios fuera del directorio raíz del servidor web al que deberían estar restringidos.

28 May 2024, 19:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-05-28 19:15

Updated : 2024-11-21 09:47


NVD link : CVE-2024-5433

Mitre link : CVE-2024-5433

CVE.ORG link : CVE-2024-5433


JSON object : View

Products Affected

No product.

CWE
CWE-22

Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')