HCL Sametime is susceptible a file transfer service vulnerability
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
HCL Sametime posee una vulnerabilidad donde atacantes pueden modificar la cookie de ID de sesión del usuario para cargar archivos no autorizados o eliminar directorios, interrumpiendo el servicio. Esto ocurre porque la aplicación usa el mismo ID de sesión para chat y transferencia de archivos sin validación adecuada.
La vulnerabilidad permite que atacantes manipulen la cookie SID (ID de Sesión) utilizada en operaciones de transferencia de archivos, permitiendo carga arbitraria de archivos (CWE-434) y eliminación de directorios mediante traversal de rutas (CWE-22). El ataque requiere interacción con la aplicación Sametime y resulta en compromiso de integridad y negación de servicio.