PT-2024-36537 · Raisecom · Raisecom Msg2100E+3

Wscg928

·

Publicado

2024-12-17

·

Atualizado

2024-12-18

·

CVE-2024-55513

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
Raisecom MSG1200 versão 3.90
Raisecom MSG2100E versão 3.90
Raisecom MSG2200 versão 3.90
Raisecom MSG2300 versão 3.90
Descrição
Foi encontrada uma vulnerabilidade nos dispositivos Raisecom especificados. O componente afetado por este problema é o endpoint “/upload netaction.php” na interface web. Ao criar um nome de formulário adequado, é possível fazer upload de arquivos arbitrários, o que pode levar ao acesso não autorizado às permissões do servidor.
Recomendações
Para o Raisecom MSG1200 versão 3.90, considere desativar o endpoint “/upload netaction.php” até que uma correção esteja disponível.
Para o Raisecom MSG2100E versão 3.90, considere desativar o endpoint “/upload netaction.php” até que uma correção esteja disponível.
Para o Raisecom MSG2200 versão 3.90, considere desativar o endpoint “/upload netaction.php” até que uma correção esteja disponível.
Para o Raisecom MSG2300 versão 3.90, considere desativar o endpoint “/upload netaction.php” até que uma correção esteja disponível.
Como solução alternativa temporária, evite usar o parâmetro form name no endpoint “/upload netaction.php” afetado até que o problema seja resolvido.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-55513

Produtos afetados

Raisecom Msg1200
Raisecom Msg2100E
Raisecom Msg2200
Raisecom Msg2300