PT-2025-50519 · Qihang · Qihang Media Web Digital Signage

CVE-2020-36898

·

Publicado

2025-12-10

·

Atualizado

2025-12-11

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas QiHang Media Web Digital Signage versão 3.0.9
Descrição O software apresenta uma vulnerabilidade de exclusão de arquivos sem autenticação. Atacantes remotos podem excluir arquivos sem a necessidade de fazer login. Isso é possível através do endpoint QH.aspx manipulando o parâmetro data em uma requisição POST. Atacantes podem utilizar sequências de traversal de diretório para excluir arquivos arbitrários com as permissões do servidor web.
Recomendações Aplique quaisquer atualizações disponíveis para corrigir este problema. Como medida temporária, restrinja o acesso ao endpoint QH.aspx. Valide e sanitize cuidadosamente o parâmetro data para prevenir tentativas de traversal de diretório.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-36898

Produtos afetados

Qihang Media Web Digital Signage