PT-2024-7840 · Esri · Esri Portal For Arcgis

CVE-2024-38040

·

Publicado

2024-06-11

·

Atualizado

2024-10-15

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:C/I:N/A:N
Nome do software vulnerável e versões afetadas
Esri Portal for ArcGIS, versões 10.9.1 a 11.2
Descrição
O problema está relacionado a uma vulnerabilidade de inclusão de arquivo local. Ela pode permitir que um invasor remoto e não autenticado crie uma URL capaz de divulgar informações confidenciais de configuração ao ler arquivos internos. Isso pode ser feito por meio de uma página da Web especialmente criada para esse fim.
Recomendações
Para as versões 10.9.1 a 11.2 do Esri Portal for ArcGIS, considere restringir o acesso a arquivos internos para minimizar o risco de exploração até que uma correção esteja disponível. Como solução alternativa temporária, evite usar URLs que possam potencialmente divulgar informações confidenciais de configuração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-09341
CVE-2024-38040

Produtos afetados

Esri Portal For Arcgis