PT-2025-50519 · Qihang · Qihang Media Web Digital Signage
CVE-2020-36898
·
Publicado
2025-12-10
·
Atualizado
2025-12-11
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
QiHang Media Web Digital Signage versão 3.0.9
Descrição
O software apresenta uma vulnerabilidade de exclusão de arquivos sem autenticação. Atacantes remotos podem excluir arquivos sem a necessidade de fazer login. Isso é possível através do endpoint
QH.aspx manipulando o parâmetro data em uma requisição POST. Atacantes podem utilizar sequências de traversal de diretório para excluir arquivos arbitrários com as permissões do servidor web.Recomendações
Aplique quaisquer atualizações disponíveis para corrigir este problema. Como medida temporária, restrinja o acesso ao endpoint
QH.aspx. Valide e sanitize cuidadosamente o parâmetro data para prevenir tentativas de traversal de diretório.Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Qihang Media Web Digital Signage