
CVE-2024-39943 rejetto HFS(別名 HTTP File Server)バージョン 3 の 0.52.10 より前は、Linux、UNIX、macOS 上で、リモートの認証済みユーザー(アップロード権限を持つ場合)による OS コマンド実行を許可します。これは、df の実行にシェルが使用されるためです(すなわち、Node.js の child_process で spawnSync の代わりに execSync が使用されます)。
CVE-2024-39943 rejetto HFS(別名 HTTP File Server)3(0.52.10 より前)は、Linux、UNIX、macOS 上で、リモートの認証済みユーザーが(アップロード権限を持っている場合)OSコマンド実行を許可します。これは、df の実行にシェルが使用されているためです(つまり、Node.js の child_process で spawnSync の代わりに execSync が使用されています)。
デプロイ: ./hfs --config config.yaml