PT-2026-97805 · Hfs2 · Hfs2
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
HFS2 versões anteriores a 2.4.1
Descrição
Um problema de injeção de template existe no manipulador de upload multipart. Atacantes não autenticados podem alcançar a execução remota de código ao incorporar sintaxe de template maliciosa em um nome de arquivo. Ao criar um nome de arquivo que inclua uma sequência de fechamento de citação de template seguida por uma macro
exec, a verificação de autorização no dispatcher é ignorada, permitindo a execução de comandos arbitrários no sistema host.Recomendações
Atualize o HFS2 para uma versão posterior à 2.4.0.
Exploit
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hfs2