PT-2026-95962 · Redcap · Redcap
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
REDCap versões 13.3.0 até 16.0.48
REDCap versões 17.0.0 até 17.3.9
REDCap versões 17.4.0 até 17.4.3
Description
Uma falha de execução remota de código não autenticada existe no roteamento de passthrough de pesquisa e na lógica de processamento de Importação de Dados. Um agente malicioso pode manipular requisições HTTP para acessar uma rota de controlador não pretendida a partir de um contexto de pesquisa pública e fornecer um parâmetro de caminho de arquivo/fluxo (
file-path/stream) manipulado durante a manipulação da importação. A exploração bem-sucedida permite a execução de código arbitrário no servidor. Este ataque não requer autenticação, mas exige o conhecimento de um hash de pesquisa pública válido.Recommendations
Atualize para a versão 16.0.49, 17.3.10 ou 17.4.4.
Correção
RCE
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Redcap