← voltar
CVE-2024-39717

CVE-2024-39717

CVSS 6.6 MEDIUMEPSS 4.0%● KEVCWE-434
Em resumo

Um administrador autenticado no Versa Director pode fazer upload de um arquivo malicioso disfarçado de imagem PNG através da customização do favicon, podendo resultar em execução de código não autorizado ou comprometimento do sistema.

Detalhe técnico

Vulnerabilidade CWE-434 de upload de arquivo sem restrição na funcionalidade de upload do favicon permite que usuários autenticados com privilégio Provider-Data-Center-Admin ou Provider-Data-Center-System-Admin contornem validação de tipo de arquivo usando extensão .png em cargas maliciosas. A exploração requer autenticação prévia e privilégio administrativo; o impacto inclui potencial execução remota de código ou violação da integridade do sistema.

Resumo gerado e traduzido por IA a partir da descrição oficial.
The Versa Director GUI provides an option to customize the look and feel of the user interface. This option is only available for a user logged with Provider-Data-Center-Admin or Provider-Data-Center-System-Admin. (Tenant level users do not have this privilege). The “Change Favicon” (Favorite Icon) option can be mis-used to upload a malicious file ending with .png extension to masquerade as image file. This is possible only after a user with Provider-Data-Center-Admin or Provider-Data-Center-System-Admin has successfully authenticated and logged in.
CVSS:3.0/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
Versa · Director

Quer saber se a sua infraestrutura está exposta a isto?

Falar com a TrueHacking →