CVE-2024-9405
Sobre
Uma limitação incorreta de um caminho a um diretório restrito (path traversal) foi detectada no Pluck CMS, afetando a versão 4.7.18. Um atacante não autenticado poderia extrair informações sensíveis do servidor por meio do caminho absoluto de um arquivo localizado no mesmo diretório ou subdiretório do módulo, mas não de diretórios recursivos.
Análise do analista Rainforest
O Pluck CMS tem uma falha de path traversal que permite a um atacante não autenticado ler arquivos por meio de um caminho absoluto, mas o aviso é franco sobre seus limites: alcança arquivos no mesmo diretório ou subdiretório do módulo, não recursivamente pelo sistema de arquivos. Então é uma divulgação limitada — real, não autenticada, mas restrita no que de fato consegue extrair.
Essa fronteira mantém isto em território moderado. Traversal não autenticado convida à varredura, e a divulgação pode expor um arquivo útil, mas a limitação de não ser recursivo significa que não é a primitiva ampla de ler-qualquer-arquivo que torna bugs de traversal perigosos. Seu valor para um atacante é oportunista — qualquer arquivo sensível que por acaso esteja perto do módulo — em vez de um caminho confiável para segredos em qualquer lugar do disco.
Classificamos isto em linha com seu impacto restrito e o tratamos por meio de consciência de exposição. A verificação é se alguma instância do Pluck CMS é alcançável pela internet, já que é aí que um vazamento não autenticado importa, e depois atualizá-la no ciclo normal. Onde o patch imediato atrasar, uma regra de proxy bloqueando sequências de traversal é um paliativo barato, mas o escopo limitado significa que isto não passa à frente dos bugs de divulgação de maior impacto do lote.
Referências
CVEs Relacionadas
Perguntas frequentes
O que é CVE-2024-9405?
Uma limitação incorreta de um caminho a um diretório restrito (path traversal) foi detectada no Pluck CMS, afetando a versão 4.7.18. Um atacante não autenticado poderia extrair informações sensíveis do servidor por meio do caminho absoluto de um arquivo localizado no mesmo diretório ou subdiretório do módulo, mas não de diretórios recursivos.
Qual a gravidade de CVE-2024-9405?
CVE-2024-9405 tem pontuação base CVSS 3.1 de 5.3, classificada como medium. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 60 de 100, na faixa elevado.
Como CVE-2024-9405 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Baixo, integridade Nenhum e disponibilidade Nenhum.
Como corrigir CVE-2024-9405?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
