← voltar
CVE-2024-22049mediumCWE-472

httparty Multipart/Form-Data Request Tampering Vulnerability

13Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 5.3epss 1.3%
probabilidade de exploração
1.3%top 33% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

O HTTParty, uma biblioteca Ruby popular para requisições HTTP, tem uma vulnerabilidade em uploads de arquivos onde atacantes conseguem manipular nomes de ficheiros. Ao enviar um nome de ficheiro malicioso durante upload, um atacante pode fazer com que ficheiros sejam salvos com nomes controlados por ele, potencialmente sobrescrevendo ficheiros importantes ou executando código malicioso.

Detalhe técnico

HTTParty em versões anteriores à 0.21.0 falha em validar e sanitizar adequadamente parâmetros de filename em requisições multipart/form-data, permitindo que atacantes remotos e não autenticados injetem nomes de ficheiros arbitrários. Um atacante pode enviar uma requisição de upload multipart com um parâmetro filename malicioso que é escrito no sistema de ficheiros sem filtragem, potencialmente resultando em escrita arbitrária de ficheiros ou travessia de diretórios.

Resumo gerado e traduzido por IA a partir da descrição oficial.
httparty before 0.21.0 is vulnerable to an assumed-immutable web parameter vulnerability. A remote and unauthenticated attacker can provide a crafted filename parameter during multipart/form-data uploads which could result in attacker controlled filenames being written.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Produtos afetados
httparty