CVE-2024-12642
Chunghwa Telecom TenderDocTransfer - Écriture arbitraire de fichier
- Publié
- 16 déc. 2024
- Mise à jour
- 16 déc. 2024
- Attribution de CNA
- twcert
- Preuve observée
- 29 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:HFaible · 30 prochains jours
- Percentile
- 29,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
TenderDocTransfer de Chunghwa Telecom présente une vulnérabilité d'écriture arbitraire de fichiers. L'application configure un simple serveur web local et fournit des API pour la communication avec le site web cible. En raison de l'absence de protection CSRF pour les API, des attaquants distants non authentifiés pourraient utiliser ces API via du phishing. De plus, l'une des API contient une vulnérabilité de traversée de chemin relative, permettant aux attaquants d'écrire des fichiers arbitraires dans n'importe quel chemin du système de l'utilisateur.
Sources
1Code d'exploitation de preuve de concept pour CVE-2024-12641, CVE-2024-12642 et CVE-2024-12645 avec des vidéos de démonstration pour la vérification des vulnérabilités et les tests de sécurité.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.