PT-2024-36524 · Devika · Devika

Arajgor

·

Publicado

2024-06-27

·

Atualizado

2025-07-15

·

CVE-2024-5547

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Repositório institutionai/devika, versão mais recente
Descrição
Existe uma vulnerabilidade de traversal de diretório no endpoint “/api/download-project-pdf” devido à sanitização insuficiente do parâmetro project name na função download project pdf. Isso permite que invasores manipulem o parâmetro project name em uma solicitação GET para percorrer a estrutura de diretórios e baixar arquivos PDF arbitrários do sistema, potencialmente acessando informações confidenciais armazenadas em formato PDF fora do diretório pretendido.
Recomendações
Como solução temporária, considere desativar a função download project pdf até que um patch esteja disponível. Restrinja o acesso ao endpoint “/api/download-project-pdf” para minimizar o risco de exploração. Evite usar o parâmetro project name no endpoint da API afetado até que a vulnerabilidade seja resolvida. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Relative Path Traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-5547

Produtos afetados

Devika