CVE-2024-23673
Apache Sling Servlets Resolver : Exécution de code malveillant via traversée de chemin
- Publié
- 6 févr. 2024
- Mise à jour
- 9 mai 2025
- Attribution de CNA
- apache
- Preuve observée
- 4 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 69,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Exécution de code malveillant via un contournement de chemin (path traversal) dans Apache Software Foundation Apache Sling Servers Resolver. Cette faille affecte toutes les versions d'Apache Sling Servers Resolver antérieures à la 2.11.0. Toutefois, la vulnérabilité d'un système à cette attaque dépend de la configuration exacte du système. Si le système est vulnérable, un utilisateur disposant d'un accès en écriture au référentiel pourrait être en mesure de tromper le Sling Servlet Resolver pour qu'il charge un script précédemment téléversé. Il est recommandé aux utilisateurs de mettre à niveau vers la version 2.11.0, qui corrige ce problème. Il est recommandé de procéder à la mise à niveau, que la configuration actuelle de votre système permette ou non cette attaque.
Sources
1Code d'analyse et d'exploitation pour CVE-2024-23673, une vulnérabilité dans Apache Sling Servlet Resolver, permettant des tests de sécurité ciblés sur les applications web basées sur Sling.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.