CVE-2024-39943
rejetto HFS (noto anche come HTTP File Server) 3 precedente alla versione 0.52.10 su Linux, UNIX e macOS consente l'esecuzione di comandi di sistema...
- Pubblicato
- 4 lug 2024
- Aggiornato
- 2 ago 2024
- Assegnazione CNA
- mitre
- Evidenza osservata
- 5 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HModerato · prossimi 30 giorni
- Percentile
- 98,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
rejetto HFS (noto anche come HTTP File Server) 3 precedente alla versione 0.52.10 su Linux, UNIX e macOS consente l'esecuzione di comandi di sistema operativo da parte di utenti remoti autenticati (se dispongono dei permessi di Upload). Ciò accade perché viene utilizzata una shell per eseguire df (cioè con execSync invece di spawnSync in child_process in Node.js).
Fonti
2CVE-2024-39943 rejetto HFS (noto anche come HTTP File Server) 3 precedente alla 0.52.10 su Linux, UNIX e macOS consente l'esecuzione di comandi del sistema operativo da parte di utenti remoti autenticati (se dispongono dei permessi di Upload). Ciò accade perché viene utilizzata una shell per eseguire df (cioè con execSync invece di spawnSync in child_process in Node.js).
Exploit proof-of-concept per CVE-2024-39943, che dimostra l'esecuzione remota di codice tramite upload di file in un server HFS Node.js utilizzando child_process.execSync().
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.