PT-2024-29133 · Ffri · Ffri Amc

CVE-2024-40895

·

Publicado

2024-07-30

·

Atualizado

2024-08-01

CVSS v3.1

6.4

Média

VetorAV:N/AC:H/PR:N/UI:R/S:U/C:L/I:H/A:L
Nome do software vulnerável e versões afetadas
FFRI AMC versões 3.4.0 a 3.5.3
Alguns produtos OEM que implementam/incluem o FFRI AMC versões 3.4.0 a 3.5.3
Descrição
A vulnerabilidade permite que um invasor remoto não autenticado execute comandos arbitrários do sistema operacional quando determinadas condições são atendidas em um ambiente em que a configuração do programa de notificação está ativada e o caminho do arquivo executável está definido com extensão de arquivo em lote (.bat) ou de comando (.cmd).
Recomendações
Para as versões 3.4.0 a 3.5.3 do FFRI AMC, considere desativar a configuração do programa de notificação até que um patch esteja disponível.
Para alguns produtos OEM que implementam/incluem as versões 3.4.0 a 3.5.3 do FFRI AMC, restrinja o caminho do arquivo executável para impedir que seja definido com extensão de arquivo em lote (.bat) ou de comando (.cmd).
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-40895

Produtos afetados

Ffri Amc