PT-2024-20703 · Ibm · Ibm Cognos Controller
CVE-2024-25020
·
Publicado
2024-12-03
·
Atualizado
2024-12-11
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
IBM Cognos Controller, versões 11.0.0 a 11.0.1
Descrição
A vulnerabilidade permite o envio de arquivos maliciosos, uma vez que permite anexos de qualquer tipo de arquivo na página de lançamento do Diário. Os invasores podem explorar essa falha para enviar arquivos executáveis maliciosos para o sistema, os quais podem então ser enviados às vítimas para realizar novos ataques.
Recomendações
Para as versões 11.0.0 e 11.0.1, restrinja o acesso à página de entrada do Diário para minimizar o risco de exploração. Considere desativar o recurso de upload de arquivos até que uma correção esteja disponível. Como solução alternativa temporária, limite os tipos de arquivos que podem ser anexados à página de entrada do Diário para impedir uploads de arquivos maliciosos.
Correção
Unrestricted File Upload
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ibm Cognos Controller