[TLP:CLEAR] SolarWinds Serv-U 15.4.2 HF 2 opravuje vysoce závažnou zranitelnost
SolarWinds Serv-U verzí 15.4.2 HF 2 opravuje vysoce závažnou zranitelnost [1]. K zranitelnosti byl zveřejněn PoC [2].
Neautentizovanému vzdálenému útočníkovi je pomocí odeslání speciálně vytvořeného požadavku na zranitelný server umožněno číst soubory v hostitelském zařízení, které mohou obsahovat citlivé informace, jako jsou uživatelská data (včetně šifrovaných hesel), soubor protokolu serveru Serv-U a další soubory [1] [3].
Zranitelnost se nachází v produktu SolarWinds Serv-U
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Více informací:
- CVE-2024-28995 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-22: Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') at cwe.mitre.org
Zranitelnost byla veřejně oznámena 5. 6. 2024.