QSAN Storage Manager - Path Traversal-2
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
Una falla en QSAN Storage Manager permite que cualquier persona en internet descargue cualquier archivo del servidor al manipular la ruta del archivo en la función de descarga, sin necesidad de autenticarse.
Esta vulnerabilidad de path traversal (CWE-22) en la función de descarga acepta entrada de ruta de archivo sin validar de atacantes remotos no autenticados, permitiendo la divulgación arbitraria de archivos. El vector de ataque requiere solo acceso a la red y una solicitud manipulada con secuencias de travesía (ej: ../) para acceder a archivos fuera del directorio previsto, comprometiendo la confidencialidad de datos sensibles almacenados en el servidor.