PT-2026-68896 · Tobit Laboratories Ag · Teamdavid
CVSS v4.0
8.4
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:L/VA:L/SC:H/SI:N/SA:L |
Nome do Software Vulnerável e Versões Afetadas
TeamDavid versões anteriores ao Rollout 525
Description
O Webbox do Tobit Laboratories AG TeamDavid contém um problema de inclusão de arquivo local na funcionalidade utilizada para enviar e-mails, fax e SMS. Um usuário autenticado pode anexar arquivos a uma mensagem usando o comando
@@attach no campo de formulário scjob. Embora exista um filtro para restringir o acesso à pasta do usuário e à pasta de configuração do David, ele pode ser ignorado usando um fluxo de dados alternativo (alternate data stream). Isso permite o download não autorizado de informações sensíveis, incluindo a chave privada do servidor e arquivos de acesso contendo senhas de outros usuários.Recommendations
Atualize o TeamDavid para uma versão posterior ao Rollout 524.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Teamdavid