PT-2024-20534 · Crafatar · Crafatar

J-295

·

Publicado

2024-02-01

·

Atualizado

2024-02-09

·

CVE-2024-24756

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Crafatar anteriores à 2.1.5
Descrição
O Crafatar fornece avatares do Minecraft baseados em skins para uso em aplicativos externos. Arquivos fora do diretório lib/public/ podem ser solicitados ao servidor. Instâncias executadas por trás do Cloudflare, incluindo crafatar.com, não são afetadas. No entanto, instâncias que utilizam o contêiner Docker, conforme mostrado no README, são afetadas, mas apenas os arquivos dentro do contêiner podem ser lidos. Por padrão, todos os arquivos dentro do contêiner também podem ser encontrados neste repositório e não são confidenciais.
Recomendações
Para versões anteriores à 2.1.5, atualize para a versão 2.1.5 para resolver o problema. Como solução temporária, considere restringir o acesso a arquivos confidenciais fora do diretório lib/public/ até que a atualização seja aplicada.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-24756
GHSA-5CXQ-25MP-Q5F2

Produtos afetados

Crafatar