PT-2024-12836 · Progress · Progress Application Server (Pas) For Openedge

CVE-2023-40051

·

Publicado

2024-01-18

·

Atualizado

2024-01-26

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Progress Application Server (PAS) para OpenEdge, versões 11.7 anteriores à 11.7.18
Progress Application Server (PAS) para OpenEdge, versões 12.2 anteriores à 12.2.13
Progress Application Server (PAS) para OpenEdge, versões de inovação anteriores à 12.8.0
Descrição
Esta vulnerabilidade permite que um invasor formule uma solicitação de transporte WEB que possibilita uploads não autorizados de arquivos para um caminho de diretório do servidor no sistema que executa o PASOE. Se o upload contiver uma carga útil capaz de explorar ainda mais o servidor ou sua rede, pode ser possível o lançamento de um ataque em maior escala.
Recomendações
Para o Progress Application Server (PAS) para OpenEdge versões 11.7 anteriores à 11.7.18, atualize para a versão 11.7.18 ou posterior.
Para o Progress Application Server (PAS) para OpenEdge versões 12.2 anteriores à 12.2.13, atualize para a versão 12.2.13 ou posterior.
Para o Progress Application Server (PAS) para OpenEdge em versões de inovação anteriores à 12.8.0, atualize para a versão 12.8.0 ou posterior.
Como solução alternativa temporária, considere restringir o acesso ao transporte WEB para minimizar o risco de exploração.

Correção

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2023-40051

Produtos afetados

Progress Application Server (Pas) For Openedge