CVE-2024-48248
Vulnerabilità di Absolute Path Traversal in NAKIVO Backup and Replication
- Pubblicato
- 4 mar 2025
- Aggiornato
- 21 ott 2025
- Assegnazione CNA
- mitre
- Evidenza osservata
- 19 mar 2025
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:NAlto · prossimi 30 giorni
- Percentile
- 99,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
CISA noto sfruttato
Questo CVE appare nel catalogo CISA delle vulnerabilità sfruttate note.
Riepilogo
NAKIVO Backup & Replication precedente alla versione 11.0.0.88174 consente il path traversal assoluto per la lettura di file tramite getImageByPath verso /c/router (questo può portare all'esecuzione remota di codice a livello aziendale, poiché PhysicalDiscovery contiene credenziali in chiaro).
Fonti
1Proof-of-concept exploit per CVE-2024-48248, che dimostra la lettura arbitraria di file non autenticata in NAKIVO Backup and Replication Solution. Include uno script Python per testare le versioni interessate.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.