CVE-2024-23673
Apache Sling Servlets Resolver: Execução maliciosa de código via path traversal
- Publicado
- 6 de fev. de 2024
- Atualizado
- 9 de mai. de 2025
- Atribuindo CNA
- apache
- Evidência observada
- 4 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 69,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Execução de código malicioso via path traversal no Apache Software Foundation Apache Sling Servlets Resolver. Esta issue afeta todas as versões do Apache Sling Servlets Resolver anteriores à 2.11.0. No entanto, se um sistema é vulnerável a este ataque depende da configuração exata do sistema. Se o sistema for vulnerável, um usuário com acesso de escrita ao repositório pode ser capaz de enganar o Sling Servlet Resolver para carregar um script previamente enviado. Recomenda-se que os usuários atualizem para a versão 2.11.0, que corrige esta issue. É recomendado atualizar, independentemente de a configuração do seu sistema atualmente permitir ou não este ataque.
Fontes
1Código de análise e exploração para CVE-2024-23673, uma vulnerabilidade no Apache Sling Servlet Resolver, permitindo testes de segurança direcionados de aplicações web baseadas em Sling.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.