Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2018-20684

Опубликовано: 10 янв. 2019
Источник: nvd
CVSS3: 7.5
CVSS2: 6.4
EPSS Низкий

Уязвимость некорректной проверки отправляемых сервером файлов в реализации SCP в WinSCP, приводящая к перезаписи данных

Описание

В WinSCP до версии 5.14 beta выявлена уязвимость из-за отсутствия проверки, что позволяет злоумышленнику отправлять произвольные файлы, которые могут перезаписывать несвязанные файлы. Эта проблема связана с TSCPFileSystem::SCPSink в файле core/ScpFileSystem.cpp.

Затронутые версии ПО

  • WinSCP до версии 5.14 beta

Тип уязвимости

Перезапись данных

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:winscp:winscp:*:*:*:*:*:*:*:*
Версия до 5.13.7 (включая)

EPSS

Процентиль: 68%
0.0057
Низкий

7.5 High

CVSS3

6.4 Medium

CVSS2

Дефекты

CWE-20

Связанные уязвимости

CVSS3: 7.5
github
больше 3 лет назад

In WinSCP before 5.14 beta, due to missing validation, the scp implementation would accept arbitrary files sent by the server, potentially overwriting unrelated files. This affects TSCPFileSystem::SCPSink in core/ScpFileSystem.cpp.

CVSS3: 7.5
fstec
около 7 лет назад

Уязвимость компонента Operating System Image системы хранения данных Sun ZFS Storage Appliance Kit (AK), позволяющая нарушителю получить полный контроль над приложением

EPSS

Процентиль: 68%
0.0057
Низкий

7.5 High

CVSS3

6.4 Medium

CVSS2

Дефекты

CWE-20