
CVE-2024-39943 rejetto HFS (HTTP फ़ाइल सर्वर) 3, 0.52.10 से पहले, Linux, UNIX और macOS पर, दूरस्थ प्रमाणित उपयोगकर्ताओं (यदि उनके पास अपलोड अनुमतियाँ हैं) को OS कमांड निष्पादन की अनुमति देता है। यह इसलिए होता है क्योंकि df को निष्पादित करने के लिए एक शेल का उपयोग किया जाता है (अर्थात, Node.js में child_process में spawnSync के बजाय execSync के साथ)।
CVE-2024-39943 rejetto HFS (aka HTTP File Server) 3, 0.52.10 से पहले के संस्करण, Linux, UNIX और macOS पर, दूरस्थ प्रमाणित उपयोगकर्ताओं (यदि उनके पास अपलोड अनुमतियाँ हैं) को OS कमांड निष्पादन की अनुमति देता है। ऐसा इसलिए होता है क्योंकि df को निष्पादित करने के लिए एक शेल का उपयोग किया जाता है (अर्थात, Node.js में child_process में spawnSync के बजाय execSync का उपयोग किया जाता है)।
Deploy: ./hfs --config config.yaml