PT-2024-41092 · Netalertxnetalertx+3 · *+1

CVE-2024-48766

·

Publicado

2024-09-28

·

Atualizado

2025-06-24

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas:
NetAlertX, versões 24.7.18 a 24.10.12
Descrição:
A vulnerabilidade permite a leitura de arquivos sem autenticação devido a fatores relacionados ao strpos e à traversal de diretórios, onde um cliente HTTP pode ignorar um redirecionamento. Isso está relacionado ao arquivo components/logs.php. A vulnerabilidade também está associada à restrição incorreta do nome do caminho para um diretório com acesso limitado, resultante da falta de autenticação. A exploração da vulnerabilidade pode permitir que um invasor leia arquivos arbitrários.
Recomendações:
Para as versões 24.7.18 a 24.10.12, atualize para a versão 24.10.12 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso ao arquivo components/logs.php até que um patch esteja disponível. Evite usar a função strpos em conjunto com a traversal de diretório para minimizar o risco de exploração. Restrinja o acesso a diretórios confidenciais para impedir a leitura não autorizada de arquivos.

Exploit

Correção

Path traversal

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-02475
CVE-2024-48766

Produtos afetados

*
Netalertx