← volver
CVE-2024-22049

httparty Multipart/Form-Data Request Tampering Vulnerability

CVSS 5.3 MEDIUMEPSS 1.3%CWE-472
En resumen

HTTParty, una biblioteca Ruby popular para hacer solicitudes HTTP, tiene una vulnerabilidad en la carga de archivos donde los atacantes pueden manipular nombres de ficheros. Al enviar un nombre de fichero malicioso durante una carga, un atacante puede hacer que los ficheros se guarden con nombres bajo su control, potencialmente sobrescribiendo ficheros importantes o ejecutando código malicioso.

Detalle técnico

HTTParty en versiones anteriores a la 0.21.0 falla en validar y sanitizar adecuadamente parámetros de nombre de fichero en solicitudes multipart/form-data, permitiendo que atacantes remotos no autenticados inyecten nombres de fichero arbitrarios. Un atacante puede enviar una solicitud de carga multipart con un parámetro filename malicioso que se escribe en el sistema de ficheros sin filtrado, potencialmente resultando en escritura arbitraria de ficheros o travesía de directorios.

Resumen generado y traducido por IA a partir de la descripción oficial.
httparty before 0.21.0 is vulnerable to an assumed-immutable web parameter vulnerability. A remote and unauthenticated attacker can provide a crafted filename parameter during multipart/form-data uploads which could result in attacker controlled filenames being written.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Productos afectados
httparty

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →