← volver
CVE-2024-39717

CVE-2024-39717

CVSS 6.6 MEDIUMEPSS 4.0%● KEVCWE-434
En resumen

Un administrador autenticado en Versa Director puede cargar un archivo malicioso disfrazado de imagen PNG a través de la personalización del favicon, potencialmente resultando en ejecución de código no autorizado o compromiso del sistema.

Detalle técnico

Vulnerabilidad CWE-434 de carga de archivo sin restricciones en la funcionalidad de carga del favicon permite que usuarios autenticados con privilegio Provider-Data-Center-Admin o Provider-Data-Center-System-Admin eludan validación de tipo de archivo usando extensión .png en cargas maliciosas. La explotación requiere autenticación previa y privilegio administrativo; el impacto incluye potencial ejecución remota de código o violación de la integridad del sistema.

Resumen generado y traducido por IA a partir de la descripción oficial.
The Versa Director GUI provides an option to customize the look and feel of the user interface. This option is only available for a user logged with Provider-Data-Center-Admin or Provider-Data-Center-System-Admin. (Tenant level users do not have this privilege). The “Change Favicon” (Favorite Icon) option can be mis-used to upload a malicious file ending with .png extension to masquerade as image file. This is possible only after a user with Provider-Data-Center-Admin or Provider-Data-Center-System-Admin has successfully authenticated and logged in.
CVSS:3.0/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H
Productos afectados
Versa · Director

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →