CVE-2024-23692

Critique9.8Publiée le 31 mai 2024

Rejetto HTTP File Server, jusqu'à la version 2.3m incluse, est vulnérable à une vulnérabilité de template injection. Cette vulnérabilité permet à un attaquant distant non authentifié d'exécuter des commandes arbitraires sur le système affecté en envoyant une requête HTTP spécialement conçue. À la date d'attribution du CVE, Rejetto HFS 2.3m n'est plus pris en charge.

Activement exploitée

  • Dans le catalogue CISA des vulnérabilités exploitées depuis le 9 juil. 2024
  • Les agences fédérales américaines doivent la corriger avant le 30 juil. 2024 (BOD 22-01)
  • Première attaque observée 28 jours après la divulgation
  • Confirmée par des capteurs, pas seulement par des signalements
  • Utilisée dans des campagnes de rançongiciel

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Source : CISA KEV · 3 oct. 2026 2 oct. 2026 1 oct. 2026 30 sept. 2026 28 sept. 2026 27 sept. 2026

Score CVSS9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-1336, CWE-94
Éditeursrejetto

Produits concernés

ÉditeursProduitVersions
rejettohttp file server<= 2.4

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE