CVE-2024-12642
Chunghwa Telecom TenderDocTransfer — произвольная запись файла
- Опубликовано
- 16 дек. 2024 г.
- Обновлено
- 16 дек. 2024 г.
- Назначение CNA
- twcert
- Наблюдены доказательства
- 29 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 29,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
TenderDocTransfer от Chunghwa Telecom содержит уязвимость произвольной записи файлов. Приложение настраивает простой локальный веб-сервер и предоставляет API для взаимодействия с целевым веб-сайтом. Из-за отсутствия защиты CSRF для API неаутентифицированные удалённые злоумышленники могут использовать эти API через фишинг. Кроме того, один из API содержит уязвимость обхода пути (Relative Path Traversal), позволяющую злоумышленникам записывать произвольные файлы в любой путь в системе пользователя.
Источники
1Эксплойт-код доказательства концепции для CVE-2024-12641, CVE-2024-12642 и CVE-2024-12645 с демонстрационными видео для проверки уязвимости и тестирования безопасности.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.