CVE-2024-48914
Vendure asset server plugin présente une vulnérabilité de lecture de fichier local avec AssetServerPlugin & LocalAssetStorageStrategy
- Publié
- 15 oct. 2024
- Mise à jour
- 15 oct. 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 5 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:HÉlevé · 30 prochains jours
- Percentile
- 99,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Vendure est une plateforme de commerce headless open-source. Avant les versions 3.0.5 et 2.3.3, une vulnérabilité dans le plugin du serveur d'actifs de Vendure permet à un attaquant de concevoir une requête capable de traverser le système de fichiers du serveur et de récupérer le contenu de fichiers arbitraires, y compris des données sensibles telles que les fichiers de configuration, les variables d'environnement et d'autres données critiques stockées sur le serveur. Dans le même chemin de code, il existe un vecteur supplémentaire permettant de faire planter le serveur via un URI malformé. Des correctifs sont disponibles dans les versions 3.0.5 et 2.3.3. Des solutions de contournement sont également disponibles. On peut utiliser un stockage d'objets plutôt que le système de fichiers local, par exemple MinIO ou S3, ou définir un middleware qui détecte et bloque les requêtes contenant des URL avec `/../`.
Sources
1- CVE-2024-48914Exploit
Lecture de fichier arbitraire et DoS dans l'exploit vendure-ecommerce
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.