PT-2024-38552 · Ipswitch · Ws Ftp Server

CVE-2024-7744

·

Publicado

2024-08-28

·

Atualizado

2024-09-04

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
Versões do WS FTP Server anteriores à 8.8.8 (2022.0.8)
Descrição
Uma vulnerabilidade no Módulo de Transferência Web do WS FTP Server permite o Path Traversal, possibilitando a descoberta de arquivos, a sondagem de arquivos do sistema e a manipulação de nomes de arquivos controlada pelo usuário. Foi identificada uma falha no download de arquivos autenticados, na qual um usuário pode criar uma chamada de API para baixar um arquivo de uma pasta arbitrária na unidade onde está localizada a pasta raiz do host do usuário, que por padrão é a unidade C:.
Recomendações
Para versões do WS FTP Server anteriores à 8.8.8 (2022.0.8), atualize para a versão 8.8.8 (2022.0.8) ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso ao Módulo de Transferência Web até que um patch seja aplicado. Além disso, restrinja a capacidade dos usuários de criar chamadas de API que lhes permitam baixar arquivos de pastas arbitrárias.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-7744
ZDI-24-1184

Produtos afetados

Ws Ftp Server