CWE-67
Manejo incorrecto de nombres de dispositivos de Windows
Acerca de
El producto construye nombres de ruta a partir de la entrada del usuario, pero no maneja o maneja incorrectamente un nombre de ruta que contiene un nombre de dispositivo de Windows como AUX o CON. Esto suele conducir a una denegación de servicio o a una exposición de información cuando la aplicación intenta procesar el nombre de ruta como un archivo normal.
No manejar adecuadamente los nombres de archivo virtuales (por ejemplo, AUX, CON, PRN, COM1, LPT1) puede dar lugar a distintos tipos de vulnerabilidades. En algunos casos, un atacante puede solicitar un dispositivo mediante la inyección de un nombre de archivo virtual en una URL, lo que puede causar un error que conduzca a una denegación de servicio o a una página de error que revele información sensible. Un producto que permite que los nombres de dispositivo eludan el filtrado corre el riesgo de que un atacante inyecte código malicioso en un archivo con el nombre de un dispositivo.
Consecuencias comunes
- Disponibilidad, Confidencialidad, Otro → DoS: bloqueo, salida o reinicio, Lectura de datos de la aplicación, Otro
Mitigaciones
- Implementación: Familiarícese con los nombres de dispositivo del sistema operativo donde se implementa su sistema. Verifique la entrada en busca de estos nombres de dispositivo.
CVEs con esta debilidad
Preguntas frecuentes
¿Qué es CWE-67?
El producto construye nombres de ruta a partir de la entrada del usuario, pero no maneja o maneja incorrectamente un nombre de ruta que contiene un nombre de dispositivo de Windows como AUX o CON. Esto suele conducir a una denegación de servicio o a una exposición de información cuando la aplicación intenta procesar el nombre de ruta como un archivo normal.
¿Qué probabilidad hay de que CWE-67 sea explotada?
MITRE califica la probabilidad de explotación de CWE-67 como high.
¿Qué plataformas afecta CWE-67?
CWE-67 se ha observado en: Windows.
¿Cuántas CVE rastrea Rainforest para CWE-67?
Rainforest Labs rastrea actualmente 1 CVE publicadas asociadas a CWE-67. Están listadas en esta página.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
