Описание
Уязвимость модуля определения свободного дискового пространства getDiskSpaceSync файлового сервера HTTP File Server 3 связана с непринятием мер по нейтрализации специальных элементов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольные команды
Вендор
Сообщество свободного программного обеспечения
Apple Inc.
Rejetto
Наименование ПО
Linux
MacOS
Unix
HTTP File Server (HFS) 3
Версия ПО
- (Linux)
- (MacOS)
- (Unix)
до 0.52.10 (HTTP File Server (HFS) 3)
Тип ПО
Операционная система
Прикладное ПО информационных систем
Операционные системы и аппаратные платформы
Сообщество свободного программного обеспечения Linux -
Apple Inc. MacOS -
Сообщество свободного программного обеспечения Unix -
Уровень опасности уязвимости
Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9)
Критический уровень опасности (базовая оценка CVSS 3.1 составляет 9,9)
Возможные меры по устранению уязвимости
Использование рекомендаций производителя:
обновление до версии 0.52.10 и выше:
https://github.com/rejetto/hfs/commit/305381bd36eee074fb238b64302a252668daad1d
https://github.com/rejetto/hfs/compare/v0.52.9...v0.52.10
Статус уязвимости
Подтверждена производителем
Наличие эксплойта
Существует в открытом доступе
Информация об устранении
Уязвимость устранена
Идентификаторы других систем описаний уязвимостей
- CVE
- GHSA
EPSS
Процентиль: 99%
0.39474
Средний
9.9 Critical
CVSS3
9 Critical
CVSS2
Связанные уязвимости
CVSS3: 9.9
nvd
около 2 лет назад
rejetto HFS (aka HTTP File Server) 3 before 0.52.10 on Linux, UNIX, and macOS allows OS command execution by remote authenticated users (if they have Upload permissions). This occurs because a shell is used to execute df (i.e., with execSync instead of spawnSync in child_process in Node.js).
CVSS3: 9.9
github
около 2 лет назад
rejetto HFS vulnerable to OS Command Execution by remote authenticated users
EPSS
Процентиль: 99%
0.39474
Средний
9.9 Critical
CVSS3
9 Critical
CVSS2