PT-2024-29133 · Ffri · Ffri Amc
CVE-2024-40895
·
Publicado
2024-07-30
·
Atualizado
2024-08-01
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:H/A:L |
Nome do software vulnerável e versões afetadas
FFRI AMC versões 3.4.0 a 3.5.3
Alguns produtos OEM que implementam/incluem o FFRI AMC versões 3.4.0 a 3.5.3
Descrição
A vulnerabilidade permite que um invasor remoto não autenticado execute comandos arbitrários do sistema operacional quando determinadas condições são atendidas em um ambiente em que a configuração do programa de notificação está ativada e o caminho do arquivo executável está definido com extensão de arquivo em lote (.bat) ou de comando (.cmd).
Recomendações
Para as versões 3.4.0 a 3.5.3 do FFRI AMC, considere desativar a configuração do programa de notificação até que um patch esteja disponível.
Para alguns produtos OEM que implementam/incluem as versões 3.4.0 a 3.5.3 do FFRI AMC, restrinja o caminho do arquivo executável para impedir que seja definido com extensão de arquivo em lote (.bat) ou de comando (.cmd).
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ffri Amc