CVE-2023-38950highbajo ataqueCWE-22

CVE-2023-38950

Publicada el · Actualizada el

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 7.5epss 92%
de la publicación al arma
Publicada en NVD3 ago
CISA KEV+655d
probabilidad de explotación
92%top 1% de las CVE
explotación observada
síCISA + VulnCheck
1 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2025-06-09

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

En resumen

Un atacante puede leer cualquier archivo en el servidor ZKTeco BioTime enviando una solicitud especialmente diseñada a la API iclock, sin necesidad de autenticarse. Esto permite acceder a datos sensibles como archivos de configuración y credenciales.

Detalle técnico

Vulnerabilidad de traversal de directorios en la API iclock de ZKTeco BioTime v8.5.5 permite que atacantes remotos no autenticados lean archivos arbitrarios mediante parámetros de ruta malformados. La falla explota validación insuficiente de entrada en manejo de rutas de archivo, permitiendo secuencias de traversal de directorio eludir controles de acceso.

Resumen generado y traducido por IA a partir de la descripción oficial.

El análisis completo de esta CVE está disponible en portugués →

A path traversal vulnerability in the iclock API of ZKTeco BioTime v8.5.5 allows unauthenticated attackers to read arbitrary files via supplying a crafted payload. This vulnerability was fixed in version 9.0.120240617.19506 of ZKBioTime.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Productos afectados
n/a · n/a
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.