PT-2024-40030 · Flow · Flow

Publicado

2024-06-05

·

Atualizado

2024-06-05

Nenhuma

Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
Versões 3.0.0 do Flow
Versões 2.3.0 a 2.3.6 do Flow
Descrição
A vulnerabilidade permite o upload arbitrário de arquivos, incluindo scripts do lado do servidor, o que representa um risco de vários tipos de ataques, como divulgação de informações, instalação de backdoors e remoção de dados. Isso é possível se a aplicação desenvolvida com o Flow oferecer meios para o upload de arquivos e os arquivos de script enviados forem executados pelo servidor. O risco depende da configuração do sistema.
Recomendações
Para a versão 3.0.0 do Flow, considere restringir o upload de arquivos ou garantir que os arquivos enviados não sejam executados pelo servidor como medida de mitigação temporária.
Para as versões 2.3.0 a 2.3.6 do Flow, considere desativar a função MediaTypeConverter para evitar possíveis vulnerabilidades de processamento de Entidades Externas XML até que um patch esteja disponível.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

GHSA-2P4F-VC9Q-R5VP

Produtos afetados

Flow