PT-2025-3795 · Tsinghua Unigroup · Tsinghua Unigroup Electronic Archives System

CVE-2025-0225

·

Publicado

2025-01-05

·

Atualizado

2025-01-05

CVSS v2.0

4.0

Média

VetorAV:N/AC:L/Au:S/C:P/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Tsinghua Unigroup Electronic Archives System versão 3.2.210802(62532)
Descrição Uma vulnerabilidade foi identificada no Tsinghua Unigroup Electronic Archives System. O problema afeta uma funcionalidade desconhecida do arquivo /setting/ClassFy/exampleDownload.html. A manipulação do argumento name resulta em path traversal, permitindo que um atacante acesse arquivos fora do diretório pretendido utilizando '../filedir'. Este ataque pode ser executado remotamente. O exploit foi divulgado publicamente e pode ser utilizado.
Recomendações Para o Tsinghua Unigroup Electronic Archives System versão 3.2.210802(62532), considere restringir o acesso ao arquivo /setting/ClassFy/exampleDownload.html até que um patch esteja disponível. Como medida temporária, evite utilizar o argumento name no arquivo afetado para minimizar o risco de exploração. Atualmente, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Relative Path Traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-0225

Produtos afetados

Tsinghua Unigroup Electronic Archives System