PT-2024-26285 · Svnwebui · Svnwebui

Niiiiko

·

Publicado

2024-05-24

·

Atualizado

2024-07-03

·

CVE-2024-34995

CVSS v3.1

4.3

Média

VetorAV:P/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Nome do software vulnerável e versões afetadas
svnWebUI versão 1.8.3
Descrição
A vulnerabilidade permite que invasores excluam arquivos arbitrários enviando uma solicitação POST maliciosa. Isso é feito por meio do parâmetro dirTemps na função com.cym.controller.UserController#importOver.
Recomendações
Para a versão 1.8.3 do svnWebUI, considere restringir o acesso à função com.cym.controller.UserController#importOver até que uma correção esteja disponível. Como solução temporária, evite usar o parâmetro dirTemps no endpoint da API afetado para minimizar o risco de exploração.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-34995

Produtos afetados

Svnwebui