PT-2024-15492 · Unknown · Coderd-Repos Eva

Heishou

·

Publicado

2024-01-09

·

Atualizado

2024-05-17

·

CVE-2024-0357

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
coderd-repos Eva versão 1.0.0
Descrição
Foi identificada uma falha crítica no componente HTTP POST Request Handler, afetando especificamente alguma funcionalidade desconhecida do arquivo /system/traceLog/page. A manipulação do argumento property leva à injeção de SQL. A falha foi divulgada publicamente e pode ser explorada.
Recomendações
Para o coderd-repos Eva versão 1.0.0, considere restringir o acesso ao arquivo /system/traceLog/page para minimizar o risco de exploração por injeção de SQL. Como solução temporária, evite usar o argumento property no manipulador de solicitações HTTP POST afetado até que um patch esteja disponível. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta falha.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-0357

Produtos afetados

Coderd-Repos Eva