Über die Funktion zum Entpacken von ZIP-Archiven können Nutzer im Element-IT HTTP Commander Dateien in beliebige schreibbare Ordner auf dem System ablegen, was zu einer Übernahme des Systems führen kann.
Über das Hochladen von manipulierten SVG-Grafiken können Cross-Site Scripting-Schwachstellen ausgenutzt werden. Die beiden Schwachstellen wurden bereits vom Hersteller behoben.
Eine weitere Schwachstelle erlaubt es, Ressourcen im Netzwerk des Servers abzufragen und herunterzuladen. Diese Server-Side Request Forgery-Schwachstelle wurde nicht behoben, die anfällige Funktion ist in den aktuellen Versionen von Element-IT HTTP Commander jedoch standardmäßig deaktiviert.
Detaillierte Informationen zu den gefundenen Schwachstellen finden Sie in unseren Security Advisories / You will find detailed information about these security issues in our Security Advisories:
08.10.2024
- 09.10.2024
Hack1/Hack2: Hacking Workshop
10.10.2024
- 11.10.2024
Hack1/Hack2: Hacking Workshop
15.10.2024
Awe2: Phishing Awareness
15.10.2024
- 16.10.2024
Hack7: Sicherheit und Einfallstore bei Webapplikationen
Ihr direkter Kontakt zu SySS +49 (0)7071 - 40 78 56-0 oder anfrage@syss.de | IN DRINGENDEN FÄLLEN AUSSERHALB DER GESCHÄFTSZEITEN +49 (0)7071 - 40 78 56-99
Als Rahmenvertragskunde wählen Sie bitte die bereitgestellte Rufbereitschaftsnummer
Ihr direkter Kontakt zu SySS +49 (0)7071 - 40 78 56-0 oder anfrage@syss.de
IN DRINGENDEN FÄLLEN AUSSERHALB DER GESCHÄFTSZEITEN +49 (0)7071 - 40 78 56-99
Als Rahmenvertragskunde wählen Sie bitte die bereitgestellte Rufbereitschaftsnummer
Direkter Kontakt
+49 (0)7071 - 40 78 56-0 oder anfrage@syss.de
IN DRINGENDEN FÄLLEN AUSSERHALB DER GESCHÄFTSZEITEN
+49 (0)7071 - 40 78 56-99
Als Rahmenvertragskunde wählen Sie bitte die bereitgestellte Rufbereitschaftsnummer