BUG-000150537 - ArcGIS Server has a local file inclusion (LFI) vulnerability
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
ArcGIS Server permite que usuarios autenticados eludan protecciones de directorio y sobrescriban archivos internos, pudiendo interrumpir el servicio. El problema ocurre porque la aplicación no valida adecuadamente las rutas de archivo proporcionadas.
Una vulnerabilidad de path traversal en ArcGIS Server versión 10.9.1 y anteriores permite que atacantes autenticados manipulen rutas de archivo utilizando secuencias de travesía de directorio, posibilitando la sobrescrita arbitraria de archivos en los directorios de ArcGIS Server. La vulnerabilidad requiere autenticación previa y resulta en denegación de servicio mediante la corrupción de archivos internos críticos.