PT-2024-28745 · Rejetto · Rejetto Hfs

·

CVE-2024-39943

·

Publicado

2024-07-04

·

Atualizado

2026-08-21

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas rejetto HFS (aka HTTP File Server) 3 versões anteriores a 0.52.10
Description Usuários remotos autenticados com permissões de upload podem executar comandos do sistema operacional em Linux, UNIX e macOS. Este problema ocorre porque o software utiliza um shell para executar o comando df através da função execSync em vez de spawnSync dentro do módulo child process do Node.js.
Recommendations Atualize o rejetto HFS (aka HTTP File Server) 3 para a versão 0.52.10 ou posterior.

Exploit

Correção

OS Command Injection

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-12629
CVE-2024-39943
GHSA-5F4X-HWV2-W9W2

Produtos afetados

Rejetto Hfs