PT-2024-17899 · Tsinghua Unigroup · Tsinghua Unigroup Electronic Archives Management System
CVE-2024-13042
·
Publicado
2024-12-30
·
Atualizado
2025-01-04
CVSS v2.0
4.0
Média
| Vetor | AV:N/AC:L/Au:S/C:P/I:N/A:N |
Nome do software vulnerável e versões afetadas
Sistema de Gestão de Arquivos Eletrônicos da Tsinghua Unigroup, versão 3.2.210802(62532)
Descrição
Foi identificada uma vulnerabilidade no Sistema de Gestão de Arquivos Eletrônicos da Tsinghua Unigroup. Ela foi classificada como problemática e afeta a função de download do arquivo /Searchnew/Subject/download.html. A manipulação do argumento
path leva à divulgação de informações. É possível lançar o ataque remotamente.Recomendações
Para o Sistema de Gerenciamento de Arquivos Eletrônicos da Tsinghua Unigroup versão 3.2.210802(62532), considere desativar a função de download do arquivo /Searchnew/Subject/download.html até que uma correção esteja disponível. Restrinja o acesso à função
download para minimizar o risco de exploração. Evite usar o argumento path no endpoint da API afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.Exploit
Improper Access Control
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Tsinghua Unigroup Electronic Archives Management System