
CVE-2024-29399 참조
Savane v3.13 및 이전 버전에서는 업로드된 파일에 대한 검증 부재로 인해 권한 상승이 발생할 수 있습니다. 설치 지침에 따라 구성된 웹 서버는 XSS(Cross-Site Scripting)에 취약합니다. 잘못 구성된 웹 서버에서는 이로 인해 RCE(Remote Code Execution)로 이어질 수 있습니다.
CWE 분류: CWE-434: 위험한 유형의 파일 무제한 업로드
보고자: Ally Petitt
영향을 받는 제품: Savane
영향을 받는 버전: 3.13 및 이전 버전
PoC.html
<script>
alert("XSS");
</script>
PoC.php
<?php
echo system("id");
?>
Savane 버전 3.14 이상으로 업그레이드하십시오. 패치는 여기에서 확인할 수 있습니다.