CVE-2023-38950
Publicada el · Actualizada el
Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Un atacante puede leer cualquier archivo en el servidor ZKTeco BioTime enviando una solicitud especialmente diseñada a la API iclock, sin necesidad de autenticarse. Esto permite acceder a datos sensibles como archivos de configuración y credenciales.
Vulnerabilidad de traversal de directorios en la API iclock de ZKTeco BioTime v8.5.5 permite que atacantes remotos no autenticados lean archivos arbitrarios mediante parámetros de ruta malformados. La falla explota validación insuficiente de entrada en manejo de rutas de archivo, permitiendo secuencias de traversal de directorio eludir controles de acceso.
El análisis completo de esta CVE está disponible en portugués →