Skip to content

Achei uma vulnerabilidade de path traversal. #21

@Kinuzo

Description

@Kinuzo

Encontrei uma vulnerabilidade de path traversal que me permite ler os arquivos internos do servidor. Todas as aplicações que utilizam o evolution-manager estão vulneráveis a isso, e por essa razão, estou reportando para que possa ser corrigido o mais rápido possível!

Como funciona:
Acessando um website que utiliza o Evolution Manager e adicionando um "/manager//////////////////../../../../../../../../etc/passwd" eu consigo ler o arquivo passwd da maquina.
image
image

Esse é só um exemplo, outros arquivos também podem ser lidos.

pathtraversal.mp4

Metadata

Metadata

Assignees

No one assigned

    Labels

    No labels
    No labels

    Type

    No type

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions