Kiteworks Core has an OS Command Injection
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
Kiteworks permite que usuários autenticados redirecionem a saída de comandos para arquivos arbitrários, podendo sobrescrever arquivos críticos do sistema e obter acesso elevado. É uma falha de injeção de comando que exige uma conta de usuário existente para ser explorada.
Injeção de comando OS (CWE-78) no Kiteworks Core anterior à versão 9.2.0 permite que usuários autenticados manipulem o redirecionamento de saída de comandos para caminhos de arquivo arbitrários. A vulnerabilidade possibilita ataques de sobrescrita de arquivos do sistema, potencialmente levando a escalação de privilégio. O vetor de ataque requer credenciais de autenticação válidas e acesso à funcionalidade vulnerável de execução de comandos.