
CVE-2024-39943 rejetto HFS (também conhecido como HTTP File Server) 3 antes de 0.52.10 em Linux, UNIX e macOS permite execução de comandos do SO por usuários remotos autenticados (se tiverem permissões de Upload). Isso ocorre porque um shell é usado para executar df (ou seja, com execSync em vez de spawnSync em child_process no Node.js).
CVE-2024-39943 rejetto HFS (também conhecido como HTTP File Server) 3 antes da versão 0.52.10 no Linux, UNIX e macOS permite execução de comandos do sistema operacional por usuários remotos autenticados (se tiverem permissões de Upload). Isso ocorre porque um shell é usado para executar df (ou seja, com execSync em vez de spawnSync em child_process no Node.js).
Implantação: ./hfs --config config.yaml