PT-2025-3795 · Tsinghua Unigroup · Tsinghua Unigroup Electronic Archives System
CVE-2025-0225
·
Publicado
2025-01-05
·
Atualizado
2025-01-05
CVSS v2.0
4.0
Média
| Vetor | AV:N/AC:L/Au:S/C:P/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Tsinghua Unigroup Electronic Archives System versão 3.2.210802(62532)
Descrição
Uma vulnerabilidade foi identificada no Tsinghua Unigroup Electronic Archives System. O problema afeta uma funcionalidade desconhecida do arquivo /setting/ClassFy/exampleDownload.html. A manipulação do argumento
name resulta em path traversal, permitindo que um atacante acesse arquivos fora do diretório pretendido utilizando '../filedir'. Este ataque pode ser executado remotamente. O exploit foi divulgado publicamente e pode ser utilizado.Recomendações
Para o Tsinghua Unigroup Electronic Archives System versão 3.2.210802(62532), considere restringir o acesso ao arquivo /setting/ClassFy/exampleDownload.html até que um patch esteja disponível. Como medida temporária, evite utilizar o argumento
name no arquivo afetado para minimizar o risco de exploração. Atualmente, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.Exploit
Relative Path Traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Tsinghua Unigroup Electronic Archives System