PT-2024-38552 · Ipswitch · Ws Ftp Server
CVE-2024-7744
·
Publicado
2024-08-28
·
Atualizado
2024-09-04
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N |
Nome do software vulnerável e versões afetadas
Versões do WS FTP Server anteriores à 8.8.8 (2022.0.8)
Descrição
Uma vulnerabilidade no Módulo de Transferência Web do WS FTP Server permite o Path Traversal, possibilitando a descoberta de arquivos, a sondagem de arquivos do sistema e a manipulação de nomes de arquivos controlada pelo usuário. Foi identificada uma falha no download de arquivos autenticados, na qual um usuário pode criar uma chamada de API para baixar um arquivo de uma pasta arbitrária na unidade onde está localizada a pasta raiz do host do usuário, que por padrão é a unidade C:.
Recomendações
Para versões do WS FTP Server anteriores à 8.8.8 (2022.0.8), atualize para a versão 8.8.8 (2022.0.8) ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso ao Módulo de Transferência Web até que um patch seja aplicado. Além disso, restrinja a capacidade dos usuários de criar chamadas de API que lhes permitam baixar arquivos de pastas arbitrárias.
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Ws Ftp Server