PT-2022-6946 · Redmine · Redmine
CVE-2022-44030
·
Publicado
2022-12-06
·
Atualizado
2024-03-06
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões 5.x do Redmine anteriores à 5.0.4
Descrição
O problema está relacionado ao tratamento incorreto de estados excepcionais na aplicação web Redmine para gerenciamento de projetos e tarefas. Isso pode permitir que um invasor remoto faça upload e execute arquivos arbitrários. A vulnerabilidade se deve a verificações de permissão insuficientes, o que pode permitir o download de anexos de arquivos a partir de qualquer página de Issue ou Wiki. Dependendo da configuração, a exploração pode exigir o login como usuário registrado.
Recomendações
Para as versões 5.x do Redmine anteriores à 5.0.4, atualize para a versão 5.0.4 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso a anexos de arquivos em Issues e páginas Wiki para minimizar o risco de exploração. Além disso, certifique-se de que as verificações de permissão estejam configuradas corretamente para impedir o acesso não autorizado.
Exploit
Correção
Improper Handling of Exceptional Conditions
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Redmine