PT-2022-6946 · Redmine · Redmine

CVE-2022-44030

·

Publicado

2022-12-06

·

Atualizado

2024-03-06

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:C/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões 5.x do Redmine anteriores à 5.0.4
Descrição
O problema está relacionado ao tratamento incorreto de estados excepcionais na aplicação web Redmine para gerenciamento de projetos e tarefas. Isso pode permitir que um invasor remoto faça upload e execute arquivos arbitrários. A vulnerabilidade se deve a verificações de permissão insuficientes, o que pode permitir o download de anexos de arquivos a partir de qualquer página de Issue ou Wiki. Dependendo da configuração, a exploração pode exigir o login como usuário registrado.
Recomendações
Para as versões 5.x do Redmine anteriores à 5.0.4, atualize para a versão 5.0.4 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso a anexos de arquivos em Issues e páginas Wiki para minimizar o risco de exploração. Além disso, certifique-se de que as verificações de permissão estejam configuradas corretamente para impedir o acesso não autorizado.

Exploit

Correção

Improper Handling of Exceptional Conditions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2023-05703
BIT-REDMINE-2022-44030
CVE-2022-44030

Produtos afetados

Redmine