Vulnerabilidad en MarkUs (CVE-2024-51743)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-434
Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
18/11/2024
Última modificación:
19/11/2024
Descripción
MarkUs es una aplicación web para el envío y calificación de tareas de los estudiantes. En versiones anteriores a la 2.4.8, una vulnerabilidad de escritura de archivos arbitrarios en los métodos de actualización/carga/creación de archivos en los controladores permite a los instructores autenticados escribir archivos arbitrarios en cualquier ubicación del servidor web en el que se ejecuta MarkUs (según los permisos del sistema de archivos subyacente). Esto puede provocar una ejecución de código remoto retrasada en caso de que un atacante pueda escribir un archivo Ruby en la subcarpeta config/initializers/ de la aplicación Ruby on Rails. MarkUs v2.4.8 ha solucionado este problema. No hay workarounds disponibles a nivel de aplicación aparte de la actualización.
Impacto
Puntuación base 4.0
7.10
Gravedad 4.0
ALTA
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA