PT-2024-12836 · Progress · Progress Application Server (Pas) For Openedge
CVE-2023-40051
·
Publicado
2024-01-18
·
Atualizado
2024-01-26
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Progress Application Server (PAS) para OpenEdge, versões 11.7 anteriores à 11.7.18
Progress Application Server (PAS) para OpenEdge, versões 12.2 anteriores à 12.2.13
Progress Application Server (PAS) para OpenEdge, versões de inovação anteriores à 12.8.0
Descrição
Esta vulnerabilidade permite que um invasor formule uma solicitação de transporte WEB que possibilita uploads não autorizados de arquivos para um caminho de diretório do servidor no sistema que executa o PASOE. Se o upload contiver uma carga útil capaz de explorar ainda mais o servidor ou sua rede, pode ser possível o lançamento de um ataque em maior escala.
Recomendações
Para o Progress Application Server (PAS) para OpenEdge versões 11.7 anteriores à 11.7.18, atualize para a versão 11.7.18 ou posterior.
Para o Progress Application Server (PAS) para OpenEdge versões 12.2 anteriores à 12.2.13, atualize para a versão 12.2.13 ou posterior.
Para o Progress Application Server (PAS) para OpenEdge em versões de inovação anteriores à 12.8.0, atualize para a versão 12.8.0 ou posterior.
Como solução alternativa temporária, considere restringir o acesso ao transporte WEB para minimizar o risco de exploração.
Correção
Unrestricted File Upload
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Progress Application Server (Pas) For Openedge