PT-2024-28744 · Supos · Supos
CVE-2024-39937
·
Publicado
2024-07-04
·
Atualizado
2025-11-10
CVSS v3.1
8.6
Alta
| Vetor | AC:L/AV:N/A:N/C:H/I:N/PR:N/S:C/UI:N |
Nome do software vulnerável e versões afetadas
supOS versão 5.0
Descrição
A vulnerabilidade permite a traversal de diretórios para a leitura de arquivos através do endpoint “api/image/download”, especificamente quando o parâmetro
fileName contém ../. Isso possibilita o acesso não autorizado a arquivos no sistema.Recomendações
Para o supOS versão 5.0, como solução temporária, considere restringir o acesso ao endpoint “api/image/download” até que uma correção esteja disponível. Além disso, evite usar o parâmetro
fileName com ../ no endpoint afetado para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Supos