Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-12629

Опубликовано: 04 июл. 2024
Источник: fstec
CVSS3: 9.9
CVSS2: 9
EPSS Средний

Описание

Уязвимость модуля определения свободного дискового пространства getDiskSpaceSync файлового сервера HTTP File Server 3 связана с непринятием мер по нейтрализации специальных элементов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольные команды

Вендор

Сообщество свободного программного обеспечения
Apple Inc.
Rejetto

Наименование ПО

Linux
MacOS
Unix
HTTP File Server (HFS) 3

Версия ПО

- (Linux)
- (MacOS)
- (Unix)
до 0.52.10 (HTTP File Server (HFS) 3)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Сообщество свободного программного обеспечения Linux -
Apple Inc. MacOS -
Сообщество свободного программного обеспечения Unix -

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9)
Критический уровень опасности (базовая оценка CVSS 3.1 составляет 9,9)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
обновление до версии 0.52.10 и выше:
https://github.com/rejetto/hfs/commit/305381bd36eee074fb238b64302a252668daad1d
https://github.com/rejetto/hfs/compare/v0.52.9...v0.52.10

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 99%
0.39474
Средний

9.9 Critical

CVSS3

9 Critical

CVSS2

Связанные уязвимости

CVSS3: 9.9
nvd
около 2 лет назад

rejetto HFS (aka HTTP File Server) 3 before 0.52.10 on Linux, UNIX, and macOS allows OS command execution by remote authenticated users (if they have Upload permissions). This occurs because a shell is used to execute df (i.e., with execSync instead of spawnSync in child_process in Node.js).

CVSS3: 9.9
github
около 2 лет назад

rejetto HFS vulnerable to OS Command Execution by remote authenticated users

EPSS

Процентиль: 99%
0.39474
Средний

9.9 Critical

CVSS3

9 Critical

CVSS2