PT-2024-28744 · Supos · Supos

CVE-2024-39937

·

Publicado

2024-07-04

·

Atualizado

2025-11-10

CVSS v3.1

8.6

Alta

VetorAC:L/AV:N/A:N/C:H/I:N/PR:N/S:C/UI:N
Nome do software vulnerável e versões afetadas
supOS versão 5.0
Descrição
A vulnerabilidade permite a traversal de diretórios para a leitura de arquivos através do endpoint “api/image/download”, especificamente quando o parâmetro fileName contém ../. Isso possibilita o acesso não autorizado a arquivos no sistema.
Recomendações
Para o supOS versão 5.0, como solução temporária, considere restringir o acesso ao endpoint “api/image/download” até que uma correção esteja disponível. Além disso, evite usar o parâmetro fileName com ../ no endpoint afetado para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-39937

Produtos afetados

Supos