
CVE-2024-39943: يسمح rejetto HFS (المعروف أيضًا باسم HTTP File Server) الإصدار 3 قبل 0.52.10 على Linux وUNIX وmacOS بتنفيذ أوامر نظام التشغيل من قبل المستخدمين المصادق عليهم عن بُعد (إذا كانت لديهم صلاحيات Upload). يحدث ذلك لأن shell يُستخدم لتنفيذ df (أي باستخدام execSync بدلاً من spawnSync في child_process في Node.js).
يتيح CVE-2024-39943 في rejetto HFS (المعروف أيضًا باسم HTTP File Server) الإصدار 3 قبل 0.52.10 على لينكس ويونكس وmacOS تنفيذ أوامر نظام التشغيل بواسطة مستخدمين مصادقين عن بُعد (إذا كانت لديهم صلاحيات الرفع Upload permissions). يحدث هذا لأن shell يُستخدم لتنفيذ df (أي باستخدام execSync بدلاً من spawnSync في child_process في Node.js).
النشر: ./hfs --config config.yaml