CVE-2022-29464
Uma falha em produtos WSO2 permite que invasores façam upload de arquivos sem restrições em diretórios sensíveis, possibilitando executar código malicioso no servidor. O ataque explora um endpoint de upload usando técnicas de travessia de caminho para burlar verificações de segurança.
A vulnerabilidade existe no endpoint /fileupload onde há validação insuficiente do cabeçalho Content-Disposition, permitindo travessia de diretório (CWE-22). Um atacante não autenticado pode enviar requisições com sequências de travessia (ex.: ../../../../repository/deployment/server/webapps) para escrever arquivos no diretório web, alcançando execução remota de código. Versões afetadas abrangem múltiplos produtos WSO2 incluindo API Manager, Identity Server, Enterprise Integrator e componentes Open Banking.
Quer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →