PT-2024-17687 · Chunghwa Telecom · Tbm-Client

Mamie Tang

·

Publicado

2024-12-16

·

Atualizado

2024-12-21

·

CVE-2024-12643

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H
Nome do software vulnerável e versões afetadas
tbm-client da Chunghwa Telecom (versões afetadas não especificadas)
Descrição
O aplicativo tbm-client configura um servidor web local simples e fornece APIs para comunicação com o site de destino. Devido à falta de proteção contra CSRF nas APIs, invasores remotos não autenticados poderiam utilizar essas APIs por meio de phishing. Além disso, uma das APIs contém uma vulnerabilidade de Absolute Path Traversal, permitindo que invasores excluam arquivos arbitrários no sistema do usuário.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-12643

Produtos afetados

Tbm-Client