PT-2024-28729 · Thruk · Thruk

Sergey Bobrov

·

Publicado

2024-07-15

·

Atualizado

2024-08-13

·

CVE-2024-39915

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Thruk anteriores à 3.16
Descrição
Esta vulnerabilidade permite que usuários autorizados com acesso à rede injetem comandos arbitrários por meio do parâmetro URL durante a geração de relatórios em PDF. O aplicativo web Thruk não processa corretamente o parâmetro url ao gerar um relatório em PDF. Um invasor autorizado com acesso à funcionalidade de relatórios poderia injetar comandos arbitrários que seriam executados quando o script /script/html2pdf.sh fosse chamado. A vulnerabilidade pode ser explorada por um usuário autorizado com acesso à rede.
Recomendações
Para versões anteriores à 3.16, atualize para a versão 3.16 para corrigir o problema. Como solução temporária, considere restringir o acesso à funcionalidade de geração de relatórios para minimizar o risco de exploração. Evite usar o parâmetro URL vulnerável no endpoint da API afetado até que o problema seja resolvido.

Exploit

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-39915
GHSA-R7GX-H738-4W6F

Produtos afetados

Thruk