PT-2024-4072 · Qdrant · Qdrant

CVE-2024-3584

·

Publicado

2024-04-07

·

Atualizado

2025-07-10

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas:
qdrant/qdrant versão 1.9.0-dev
Descrição:
O problema está relacionado à validação inadequada de entradas no endpoint “/collections/{name}/snapshots/upload”, permitindo o traversal de caminho. Ao manipular o parâmetro name por meio da codificação de URL, um invasor pode enviar um arquivo para um local arbitrário no sistema, o que pode levar ao controle total do sistema. Essa vulnerabilidade permite a gravação e a sobrescrita de arquivos arbitrários no servidor.
Recomendações:
Para a versão 1.9.0-dev do qdrant/qdrant, atualize para a versão 1.9.0 para resolver o problema. Como solução temporária, considere restringir o acesso ao endpoint “/collections/{name}/snapshots/upload” ou desativar a capacidade de enviar arquivos por meio desse endpoint até que a atualização seja aplicada. Evite usar o parâmetro name no endpoint da API afetado até que o problema seja resolvido.

Exploit

Correção

RCE

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-04519
CVE-2024-3584
GHSA-XCR2-H8HV-6227

Produtos afetados

Qdrant