PT-2024-20534 · Crafatar · Crafatar
J-295
·
Publicado
2024-02-01
·
Atualizado
2024-02-09
·
CVE-2024-24756
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do Crafatar anteriores à 2.1.5
Descrição
O Crafatar fornece avatares do Minecraft baseados em skins para uso em aplicativos externos. Arquivos fora do diretório
lib/public/ podem ser solicitados ao servidor. Instâncias executadas por trás do Cloudflare, incluindo crafatar.com, não são afetadas. No entanto, instâncias que utilizam o contêiner Docker, conforme mostrado no README, são afetadas, mas apenas os arquivos dentro do contêiner podem ser lidos. Por padrão, todos os arquivos dentro do contêiner também podem ser encontrados neste repositório e não são confidenciais.Recomendações
Para versões anteriores à 2.1.5, atualize para a versão 2.1.5 para resolver o problema. Como solução temporária, considere restringir o acesso a arquivos confidenciais fora do diretório
lib/public/ até que a atualização seja aplicada.Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Crafatar