PT-2024-7840 · Esri · Esri Portal For Arcgis
CVE-2024-38040
·
Publicado
2024-06-11
·
Atualizado
2024-10-15
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:N/A:N |
Nome do software vulnerável e versões afetadas
Esri Portal for ArcGIS, versões 10.9.1 a 11.2
Descrição
O problema está relacionado a uma vulnerabilidade de inclusão de arquivo local. Ela pode permitir que um invasor remoto e não autenticado crie uma URL capaz de divulgar informações confidenciais de configuração ao ler arquivos internos. Isso pode ser feito por meio de uma página da Web especialmente criada para esse fim.
Recomendações
Para as versões 10.9.1 a 11.2 do Esri Portal for ArcGIS, considere restringir o acesso a arquivos internos para minimizar o risco de exploração até que uma correção esteja disponível. Como solução alternativa temporária, evite usar URLs que possam potencialmente divulgar informações confidenciais de configuração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Esri Portal For Arcgis