PT-2024-27346 · Zsa · Zsa

CVE-2024-37162

·

Publicado

2024-06-06

·

Atualizado

2024-10-31

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas
Versões do zsa anteriores à 0.3.3
Descrição
A aplicação zsa transfere a pilha de erros de análise do servidor para o cliente no modo de compilação de produção, podendo revelar informações confidenciais sobre o ambiente do servidor, tais como o nome de usuário da máquina e os caminhos dos diretórios. Um invasor poderia explorar isso para obter acesso não autorizado a informações confidenciais do servidor, que poderiam ser usadas para planejar novos ataques ou obter um entendimento mais profundo da infraestrutura do servidor. Todos os usuários são afetados.
Recomendações
Para versões anteriores à 0.3.3, atualize para a versão 0.3.3 para resolver o problema. Como solução temporária, considere restringir o acesso a informações confidenciais do servidor até que a atualização seja aplicada.

Exploit

Correção

Generation of Error Message Containing Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-37162
GHSA-WJMJ-H3XC-HXP8

Produtos afetados

Zsa