CVE-2024-48914
Vendure Asset-Server-Plugin weist eine lokale Dateileseschwachstelle mit AssetServerPlugin & LocalAssetStorageStrategy auf.
- Veröffentlicht
- 15.10.2024
- Aktualisiert
- 15.10.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 05.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:HHoch · nächste 30 Tage
- Perzentil
- 99,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Vendure ist eine Open-Source-Headless-Commerce-Plattform. Vor den Versionen 3.0.5 und 2.3.3 ermöglicht eine Schwachstelle im Asset-Server-Plugin von Vendure einem Angreifer, eine Anfrage zu erstellen, die das Server-Dateisystem durchqueren und den Inhalt beliebiger Dateien abrufen kann, einschließlich sensibler Daten wie Konfigurationsdateien, Umgebungsvariablen und anderer kritischer Daten, die auf dem Server gespeichert sind. Im selben Codepfad gibt es einen weiteren Vektor, um den Server über eine fehlerhaft formatierte URI zum Absturz zu bringen. Patches sind in den Versionen 3.0.5 und 2.3.3 verfügbar. Es sind auch einige Workarounds verfügbar. Man kann beispielsweise Objektspeicher anstelle des lokalen Dateisystems verwenden, z. B. MinIO oder S3, oder Middleware definieren, die Anfragen mit URLs, die `/../` enthalten, erkennt und blockiert.
Quellen
1- CVE-2024-48914Exploit
Beliebiges Dateilesen und DoS in vendure-ecommerce Exploit
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.