PT-2024-26887 · Vaultize · Vaultize

CVE-2024-36079

·

Publicado

2024-05-24

·

Atualizado

2024-08-20

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Nome do software vulnerável e versões afetadas
Vaultize versão 21.07.27
Descrição
Foi descoberta uma falha no software em que não há verificação da correção do parâmetro filename durante o upload de arquivos. Como resultado, um arquivo temporário será criado fora do diretório especificado quando o arquivo for baixado. Para explorar essa falha, um usuário autenticado faria o upload de um arquivo com um nome incorreto e, em seguida, o baixaria.
Recomendações
Para a versão 21.07.27 do Vaultize, considere implementar uma verificação do parâmetro filename para garantir que ele esteja correto antes de permitir o upload e o download de arquivos. Como solução temporária, restrinja o acesso às funcionalidades de upload e download de arquivos para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para este problema.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-36079

Produtos afetados

Vaultize