PT-2025-6001 · Sftpgo+1 · Sftpgo+1

Ateamjkr

·

Publicado

2025-02-07

·

Atualizado

2025-02-11

·

CVE-2025-24366

CVSS v3.1

7.5

Alta

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do SFTPGo anteriores à v2.6.5
Descrição O SFTPGo é uma solução de transferência de arquivos de código aberto e orientada a eventos que suporta a execução de um conjunto definido de comandos via SSH, incluindo o comando opcional rsync. Devido à ausência de sanitização do comando rsync fornecido pelo cliente, um usuário remoto autenticado pode usar algumas opções do comando rsync para ler ou escrever arquivos com as permissões do processo do servidor SFTPGo.
Recomendações Para versões anteriores à v2.6.5, atualize para a versão v2.6.5 ou posterior para corrigir o problema verificando os argumentos fornecidos pelo cliente. Como medida temporária de contorno, considere desativar o comando rsync até que uma correção esteja disponível. Restrinja o acesso ao comando rsync para minimizar o risco de exploração. Evite usar o comando rsync com entrada não confiável até que o problema seja resolvido.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-24366
GHSA-VJ7W-3M8C-6VPX
GO-2025-3458
OPENSUSE-SU-2025:14754-1
OPENSUSE-SU-2025_0429-1
SUSE-SU-2025:0429-1

Produtos afetados

Sftpgo
Suse