← volver
CVE-2024-22049mediumCWE-472

httparty Multipart/Form-Data Request Tampering Vulnerability

13Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackcvss 5.3epss 1.3%
probabilidad de explotación
1.3%top 33% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

HTTParty, una biblioteca Ruby popular para hacer solicitudes HTTP, tiene una vulnerabilidad en la carga de archivos donde los atacantes pueden manipular nombres de ficheros. Al enviar un nombre de fichero malicioso durante una carga, un atacante puede hacer que los ficheros se guarden con nombres bajo su control, potencialmente sobrescribiendo ficheros importantes o ejecutando código malicioso.

Detalle técnico

HTTParty en versiones anteriores a la 0.21.0 falla en validar y sanitizar adecuadamente parámetros de nombre de fichero en solicitudes multipart/form-data, permitiendo que atacantes remotos no autenticados inyecten nombres de fichero arbitrarios. Un atacante puede enviar una solicitud de carga multipart con un parámetro filename malicioso que se escribe en el sistema de ficheros sin filtrado, potencialmente resultando en escritura arbitraria de ficheros o travesía de directorios.

Resumen generado y traducido por IA a partir de la descripción oficial.
httparty before 0.21.0 is vulnerable to an assumed-immutable web parameter vulnerability. A remote and unauthenticated attacker can provide a crafted filename parameter during multipart/form-data uploads which could result in attacker controlled filenames being written.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Productos afectados
httparty