PT-2024-37554 · Zkteco · Zkbio Cvsecurity V5000

Stux

·

Publicado

2024-06-26

·

Atualizado

2025-07-10

·

CVE-2024-6344

CVSS v3.1

2.4

Baixa

VetorAV:N/AC:L/PR:H/UI:R/S:U/C:N/I:L/A:N
Nome do software vulnerável e versões afetadas
ZKTeco ZKBio CVSecurity V5000 versão 4.1.0
Descrição
Foi identificada uma falha no componente da Seção de Configuração Push. A manipulação do argumento Configuration Name leva a um ataque de cross-site scripting. É possível iniciar o ataque remotamente. O fornecedor foi contatado sobre esta divulgação, mas não respondeu.
Recomendações
Para o ZKTeco ZKBio CVSecurity V5000 versão 4.1.0, como solução temporária, considere restringir o acesso à seção Push Configuration até que uma correção esteja disponível. Evite manipular o argumento Configuration Name nesta seção para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para este problema.

Correção

XSS

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-6344

Produtos afetados

Zkbio Cvsecurity V5000