Fortra FileCatalyst Direct 目录遍历 (CVE-2024-25154)(版本检查)

medium Nessus 插件 ID 213326

简介

Web 应用程序受到目录遍历漏洞的影响。

描述

远程主机上运行的 Fortra FileCatalyst Direct 版本低于 3.8.9。因此该软件受到多个漏洞的影响

- 不正确的 URL 验证导致 FileCatalyst Direct 3.8.8 及更早版本中存在路径遍历漏洞,允许使用经过编码的有效负载,导致 Web 服务器返回位于 Web 根目录之外的文件,从而可能导致数据泄露。(CVE-2024-25154)

- 在 FileCatalyst Direct 3.8.8 及更早版本中,Web 服务器未正确清理 URL 中的非法字符,这些字符随后会嵌入到后续的错误页面中。恶意参与者可能构造一个 URL,从而在 HTML 的脚本标签中执行任意代码。(CVE-2024-25155)

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级到 Fortra FileCatalyst Direct 3.8.9 或更高版本。

另见

https://www.fortra.com/security/advisory/fi-2024-002

插件详情

严重性: Medium

ID: 213326

文件名: fortra_filecatalyst_direct_3_8_9.nasl

版本: 1.3

类型: remote

系列: Misc.

发布时间: 2024/12/23

最近更新时间: 2025/1/23

配置: 启用全面检查 (optional)

支持的传感器: Nessus

风险信息

VPR

风险因素: Low

分数: 1.4

CVSS v2

风险因素: Medium

基本分数: 5

时间分数: 3.7

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS 分数来源: CVE-2024-25154

CVSS v3

风险因素: Medium

基本分数: 5.3

时间分数: 4.6

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: x-cpe:/a:fortra:filecatalyst_direct

必需的 KB 项: installed_sw/Fortra FileCatalyst Direct Server

易利用性: No known exploits are available

补丁发布日期: 2024/3/13

漏洞发布日期: 2024/8/9

参考资料信息

CVE: CVE-2024-25154