PT-2024-17899 · Tsinghua Unigroup · Tsinghua Unigroup Electronic Archives Management System

CVE-2024-13042

·

Publicado

2024-12-30

·

Atualizado

2025-01-04

CVSS v2.0

4.0

Média

VetorAV:N/AC:L/Au:S/C:P/I:N/A:N
Nome do software vulnerável e versões afetadas
Sistema de Gestão de Arquivos Eletrônicos da Tsinghua Unigroup, versão 3.2.210802(62532)
Descrição
Foi identificada uma vulnerabilidade no Sistema de Gestão de Arquivos Eletrônicos da Tsinghua Unigroup. Ela foi classificada como problemática e afeta a função de download do arquivo /Searchnew/Subject/download.html. A manipulação do argumento path leva à divulgação de informações. É possível lançar o ataque remotamente.
Recomendações
Para o Sistema de Gerenciamento de Arquivos Eletrônicos da Tsinghua Unigroup versão 3.2.210802(62532), considere desativar a função de download do arquivo /Searchnew/Subject/download.html até que uma correção esteja disponível. Restrinja o acesso à função download para minimizar o risco de exploração. Evite usar o argumento path no endpoint da API afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Improper Access Control

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-13042

Produtos afetados

Tsinghua Unigroup Electronic Archives Management System