CVE-2024-48914
Vendure asset server plugin имеет уязвимость локального чтения файлов с AssetServerPlugin и LocalAssetStorageStrategy
- Опубликовано
- 15 окт. 2024 г.
- Обновлено
- 15 окт. 2024 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 5 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:HВысокий · следующие 30 дней
- Процентиль
- 99,1 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Vendure — это открытая headless-платформа для электронной коммерции. До версий 3.0.5 и 2.3.3 уязвимость в плагине сервера ресурсов Vendure позволяет злоумышленнику сформировать запрос, способный обойти файловую систему сервера и получить содержимое произвольных файлов, включая конфиденциальные данные, такие как файлы конфигурации, переменные окружения и другие критически важные данные, хранящиеся на сервере. В том же участке кода присутствует дополнительный вектор для аварийного завершения работы сервера через некорректно сформированный URI. Исправления доступны в версиях 3.0.5 и 2.3.3. Также доступны некоторые обходные пути. Можно использовать объектное хранилище вместо локальной файловой системы, например MinIO или S3, либо определить промежуточное ПО (middleware), которое обнаруживает и блокирует запросы с URL, содержащими `/../`.
Источники
1- CVE-2024-48914Эксплойт
Произвольное чтение файлов и DoS в эксплойте vendure-ecommerce
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.