Authenticated Path Traversal in Ethercreative Logs plugin for Craft CMS

Title

Authenticated Path Traversal

Product

Ethercreative Logs plugin for Craft CMS

Vulnerable Version

<=3.0.3

Fixed Version

>=3.0.4

CVE Number

CVE-2022-23409

Impact

medium

Found

06.07.2021

By

Steffen Rogge (Office Berlin)

Das Craft CMS Plugin "Logs" bietet Administratoren die Möglichkeit im Backend Logdateien einsehen zu können.

Eingaben werden jedoch nicht ausreichend validiert. Dies erlaubt es einem Angreifer über einen Path Traversal Angriff an Dateien auf dem darunterliegenden Dateisystem zu gelangen. Der Zugriff auf das Dateisystem erfolgt mit dem Benutzer des Web-Services und bietet somit nur eingeschränkte Leserechte.

Zum vollständigen Security Advisory (Englisch).

EOF Steffen Rogge (Office Berlin) / @2022