CVE-2024-48248

NAKIVO Backup and Replication Absolute Path Traversal sebezhetősége
Angol cím: NAKIVO Backup and Replication Absolute Path Traversal Vulnerability

Publikálás dátuma: 2025.03.27.
Utolsó módosítás dátuma: 2025.03.27.


Leírás

A termék külső bemenetet használ egy olyan elérési útvonal (pathname) létrehozásához, amelynek egy korlátozott könyvtáron belül kellene maradnia, azonban nem megfelelően semlegesíti az abszolút elérési útvonalakat, például a „/abs/path” formátumot, amely egy azon kívüli helyre is mutathat.

Leírás forrása: CWE-36 Leírás utolsó módosítása: 2024.11.19.


Elemzés leírás

Eredeti nyelven: NAKIVO Backup & Replication before 11.0.0.88174 allows absolute path traversal for reading files via getImageByPath to /c/router (this may lead to remote code execution across the enterprise because PhysicalDiscovery has cleartext credentials).

Elemzés leírás forrása: CVE-2024-48248 Elemzés leírás utolsó módosítása: 2025.03.25.


Hatás

CVSS3.1 Súlyosság és Metrika

Base score: 8.6 (Magas)
Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Impact Score: 4.0
Exploitability Score: 3.9


Attack Vector (AV): Network
Attack Complexity (AC): Low
Privileges Required (PR): None
User Interaction (UI): None
Scope (S): Changed
Confidentiality Impact (C): High
Integrity Impact (I): None
Availability Impact (A): None

Sérülékeny szoftverek

cpe:2.3:a:nakivo:backup_\&_replication_director:*:*:*:*:*:*:*:* Up to (excluding) 11.0.0.88174

Címkék

Nakivo


Legfrissebb sérülékenységek
CVE-2025-48572 – Android Framework Privilege Escalation sérülékenysége
CVE-2026-21877 – n8n Remote Code Execution via Arbitrary File Write sérülékenység
CVE-2025-68668 – n8n Arbitrary Command Execution sérülékenység
CVE-2025-68613 – n8n Remote Code Execution via Expression Injection sérülékenység
CVE-2026-21858 – n8n Unauthenticated File Access via Improper Webhook Request Handling sérülékenység
CVE-2025-37164 – Hewlett Packard Enterprise OneView Code Injection sérülékenység
CVE-2009-0556 – Microsoft Office PowerPoint Code Injection sérülékenység
CVE-2026-0625 – D-Link DSL Command Injection via DNS Configuration Endpoint sérülékenység
CVE-2020-12812 – Fortinet FortiOS SSL VPN Improper Authentication sérülékenysége
CVE-2025-68428 – jsPDF path traversal sérülékenysége
Tovább a sérülékenységekhez »