nats-serverGHSA-vpjc-4jcv-jc29
NATS nats-server allows directory traversal via unintended path to a management action
Critical9.8CVE-2022-28357 · Published Sep 19, 2023 · updated Aug 21, 2024
NATS nats-server 2.2.0 through 2.7.4 allows directory traversal because of an unintended path to a management action from a management account.
Affected versions
| Package | Affected | Fixed in |
|---|---|---|
| github.com/nats-io/nats-server Go | >= 2.2.0, < 2.7.4 | 2.7.4 |
Details and references
- CVSS 3.1
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- Severity from
- GitHub (reviewed advisory)
- Weakness
- CWE-22
- Also known as
- CVE-2022-28357, GO-2023-2066
More nats-server advisories
All nats-server| Date | Advisory | Severity | Fixed in |
|---|---|---|---|
| Aug 212024 | Integer Overflow or Wraparound in NATS Server in github.com/nats-io/nats-server | Unrated | No fix yet |
| Aug 212024 | Import loops in account imports, nats-server DoS in github.com/nats-io/nats-server | Unrated | No fix yet |
| Aug 212024 | Arbitrary file write in nats-server in github.com/nats-io/nats-server | Unrated | No fix yet |
| Aug 212024 | Incorrect Authorization in NATS nats-server in github.com/nats-io/nats-server | Unrated | No fix yet |
| Jul 122024 | NATS Server and Streaming Server fails to enforce negative user permissions | Unrated | No fix yet |
| Jun 52024 | NATS server TLS missing ciphersuite settings when CLI flags used in github.com/nats-io/nats-server | Unrated | No fix yet |