HCL Sametime is susceptible a file transfer service vulnerability
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
O HCL Sametime possui uma falha onde invasores podem modificar o cookie de ID de sessão do usuário para fazer upload de arquivos não autorizados ou deletar diretórios, interrompendo o serviço. Isso acontece porque a aplicação usa o mesmo ID de sessão para chat e transferência de arquivos sem validação adequada.
A vulnerabilidade permite que invasores manipulem o cookie SID (ID de Sessão) usado em operações de transferência de arquivos, permitindo upload arbitrário de arquivos (CWE-434) e exclusão de diretórios via path traversal (CWE-22). O ataque requer interação com a aplicação Sametime e resulta tanto em comprometimento de integridade quanto negação de serviço.