PT-2024-32338 · Genie · Genie

Jmoritzc53

+1

·

Publicado

2024-05-09

·

Atualizado

2025-10-25

·

CVE-2024-4701

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L
Nome do software vulnerável e versões afetadas
Versões do Genie anteriores à 4.3.18
Descrição
Existe uma falha de traversal de caminho no Genie que pode levar à execução remota de código. A falha decorre de uma vulnerabilidade na API que aceita uploads de arquivos via multipart/form-data. A API utiliza um nome de arquivo fornecido pelo usuário ao gravar arquivos no disco, permitindo que um agente mal-intencionado manipule o nome do arquivo para realizar o traversal de caminho. Essa manipulação pode permitir a gravação de arquivos com nomes e conteúdos especificados pelo usuário em locais arbitrários no sistema de arquivos onde o processo Java tenha acesso de gravação. Usuários que não armazenam anexos de arquivos localmente não são afetados. A vulnerabilidade afeta instâncias do Genie OSS que dependem do sistema de arquivos para armazenar anexos enviados ao aplicativo.
Recomendações
Atualize para a versão 4.3.18 do Genie OSS.

Correção

RCE

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-4701
GHSA-WPCV-5JGP-69F3

Produtos afetados

Genie