ArcGIS GeoEvent Server has a Directory Traversal security vulnerability.
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
ArcGIS GeoEvent Server versión 10.8.1 y anteriores tienen una falla que permite a atacantes remotos leer cualquier archivo en el servidor sin necesidad de autenticarse. Un atacante puede manipular rutas de archivo para acceder a información sensible almacenada en el sistema.
Un atacante remoto no autenticado puede explotar una vulnerabilidad de traversal de directorio (CWE-23) en ArcGIS GeoEvent Server ≤10.8.1 para leer archivos arbitrarios manipulando secuencias de traversal de ruta en las solicitudes. La vulnerabilidad es de solo lectura, limitando la modificación directa del sistema, pero permite la divulgación de información de archivos sensibles en el servidor afectado.