PT-2026-84268 · Erlang · Otp+1
CVSS v4.0
6.0
Média
| Vetor | AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
OTP versões 17.0 até 27.3.4.16
OTP versões 28.0 até 28.5.0.5
OTP versões 29.0 até 29.0.5
inets versões 5.10 até 9.3.2.6
inets versões 9.4 até 9.6.2.2
inets versões 9.7 até 9.7.1
Description
O módulo
mod auth no servidor httpd do inets colapsa todos os blocos de configuração de diretório em um único espaço de nomes de usuário/grupo compartilhado quando configurado com backends de autenticação dets ou mnesia. Esse comportamento permite que um usuário autorizado para um diretório protegido seja aceito como válido para todos os outros diretórios protegidos na mesma instância do servidor.Recommendations
Atualize o OTP para a versão 27.3.4.17 ou posterior.
Atualize o OTP para a versão 28.5.0.6 ou posterior.
Atualize o OTP para a versão 29.0.6 ou posterior.
Atualize o inets para a versão 9.3.2.7 ou posterior.
Atualize o inets para a versão 9.6.2.3 ou posterior.
Atualize o inets para a versão 9.7.2 ou posterior.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Otp
Inets