PT-2024-32338 · Genie · Genie
Jmoritzc53
+1
·
Publicado
2024-05-09
·
Atualizado
2025-10-25
·
CVE-2024-4701
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L |
Nome do software vulnerável e versões afetadas
Versões do Genie anteriores à 4.3.18
Descrição
Existe uma falha de traversal de caminho no Genie que pode levar à execução remota de código. A falha decorre de uma vulnerabilidade na API que aceita uploads de arquivos via multipart/form-data. A API utiliza um nome de arquivo fornecido pelo usuário ao gravar arquivos no disco, permitindo que um agente mal-intencionado manipule o nome do arquivo para realizar o traversal de caminho. Essa manipulação pode permitir a gravação de arquivos com nomes e conteúdos especificados pelo usuário em locais arbitrários no sistema de arquivos onde o processo Java tenha acesso de gravação. Usuários que não armazenam anexos de arquivos localmente não são afetados. A vulnerabilidade afeta instâncias do Genie OSS que dependem do sistema de arquivos para armazenar anexos enviados ao aplicativo.
Recomendações
Atualize para a versão 4.3.18 do Genie OSS.
Correção
RCE
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Genie