
CVE-2024-29399 référence
Dans Savane v3.13 et versions antérieures, un manque de validation des fichiers téléchargés peut permettre une escalade de privilèges. Les serveurs web configurés selon les instructions d'installation sont vulnérables au Cross-Site Scripting (XSS). Dans les serveurs web mal configurés, cela peut conduire à une exécution de code à distance (RCE).
Classification CWE : CWE-434: Téléchargement sans restriction de fichier de type dangereux
Signalé par : Ally Petitt
Produit concerné : Savane
Versions concernées : 3.13 et antérieures
PoC.html
<script>
alert("XSS");
</script>
PoC.php
<?php
echo system("id");
?>
Mettez à niveau vers Savane version 3.14 ou supérieure. Le correctif se trouve ici.