PT-2024-35169 · Sftpgo · Sftpgo

Hyperreality

·

Publicado

2024-11-21

·

Atualizado

2024-11-23

·

CVE-2024-52309

CVSS v4.0

5.1

Média

VetorAV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N
Nome do software vulnerável e versões afetadas
Versões do SFTPGo anteriores à 2.6.3
Descrição
O SFTPGo possui um recurso que permite ao EventManager executar scripts ou aplicativos em resposta a determinados eventos. No entanto, qualquer administrador do SFTPGo com permissão para executar um script tem acesso ao sistema operacional/contêiner subjacente com as mesmas permissões do usuário que está executando o SFTPGo. Isso é inesperado para alguns administradores do SFTPGo que acreditam haver uma distinção clara entre acessar o shell do sistema e acessar a interface do usuário do SFTPGo WebAdmin. A vulnerabilidade permite a potencial execução remota de código.
Recomendações
Para versões anteriores à 2.6.3, considere atualizar para a versão 2.6.3 ou posterior, na qual a execução de comandos do sistema está desativada por padrão e uma lista de permissões foi adicionada para definir quais comandos podem ser configurados a partir da interface do usuário do WebAdmin. Como solução alternativa temporária, restrinja o uso do EventManager apenas aos administradores do SFTPGo que também tenham acesso ao shell.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-52309
GHSA-49CC-XRJF-9QF7
GO-2024-3283
OPENSUSE-SU-2024:14519-1

Produtos afetados

Sftpgo