PT-2024-27346 · Zsa · Zsa
CVE-2024-37162
·
Publicado
2024-06-06
·
Atualizado
2024-10-31
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do software vulnerável e versões afetadas
Versões do zsa anteriores à 0.3.3
Descrição
A aplicação zsa transfere a pilha de erros de análise do servidor para o cliente no modo de compilação de produção, podendo revelar informações confidenciais sobre o ambiente do servidor, tais como o nome de usuário da máquina e os caminhos dos diretórios. Um invasor poderia explorar isso para obter acesso não autorizado a informações confidenciais do servidor, que poderiam ser usadas para planejar novos ataques ou obter um entendimento mais profundo da infraestrutura do servidor. Todos os usuários são afetados.
Recomendações
Para versões anteriores à 0.3.3, atualize para a versão 0.3.3 para resolver o problema. Como solução temporária, considere restringir o acesso a informações confidenciais do servidor até que a atualização seja aplicada.
Exploit
Correção
Generation of Error Message Containing Sensitive Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zsa