CVE-2024-9405
Acerca de
Se ha detectado una limitación incorrecta de una ruta a un directorio restringido (path traversal) en Pluck CMS, que afecta a la versión 4.7.18. Un atacante no autenticado podría extraer información sensible del servidor a través de la ruta absoluta de un archivo ubicado en el mismo directorio o subdirectorio que el módulo, pero no de directorios recursivos.
Análisis del analista Rainforest
Pluck CMS tiene un fallo de path traversal que permite a un atacante no autenticado leer archivos mediante una ruta absoluta, pero el aviso es franco sobre sus límites: alcanza archivos en el mismo directorio o subdirectorio que el módulo, no de forma recursiva a través del sistema de archivos. Así que es una divulgación acotada: real, no autenticada, pero limitada en lo que realmente puede extraer.
Ese límite mantiene esto en territorio moderado. El traversal no autenticado invita al escaneo, y la divulgación puede sacar a la luz un archivo útil, pero la limitación no recursiva significa que no es la primitiva arrasadora de leer-cualquier-archivo que hace peligrosos a los bugs de traversal. Su valor para un atacante es oportunista —cualquier archivo sensible que casualmente resida cerca del módulo— en lugar de una ruta confiable hacia secretos en cualquier parte del disco.
La clasificamos en línea con su impacto acotado y la manejamos mediante conciencia de exposición. La verificación es si alguna instancia de Pluck CMS es accesible por internet, ya que ahí es donde importa una fuga no autenticada, y luego actualizarla en el ciclo normal. Donde el parcheo inmediato se retrase, una regla de proxy que bloquee secuencias de traversal es un paliativo barato, pero el alcance limitado significa que esta no se adelanta a los bugs de divulgación de mayor impacto del lote.
Referencias
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2024-9405?
Se ha detectado una limitación incorrecta de una ruta a un directorio restringido (path traversal) en Pluck CMS, que afecta a la versión 4.7.18. Un atacante no autenticado podría extraer información sensible del servidor a través de la ruta absoluta de un archivo ubicado en el mismo directorio o subdirectorio que el módulo, pero no de directorios recursivos.
¿Qué tan grave es CVE-2024-9405?
CVE-2024-9405 tiene una puntuación base CVSS 3.1 de 5.3, calificada como medium. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 60 sobre 100, en la banda elevado.
¿Cómo se explota CVE-2024-9405?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Bajo, integridad Ninguno y disponibilidad Ninguno.
¿Cómo se corrige CVE-2024-9405?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
