Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2024-39943

9,9 CRITICAL CVSS Basis-Score
Beschreibung

Betroffen ist der HTTP File Server (HFS) von rejetto in der Variante für Linux, UNIX und macOS. Für die Ermittlung des freien Speicherplatzes ruft die Anwendung das Systemprogramm df auf. Dieser Aufruf erfolgt jedoch über eine Shell, statt den Befehl direkt und ohne Shell-Interpretation zu starten. Dadurch können Shell-Sonderzeichen in den übergebenen Angaben als Steuerbefehle gedeutet werden. Ein aus der Ferne angemeldeter Benutzer, der über die Berechtigung zum Hochladen von Dateien verfügt, kann so eigene Betriebssystembefehle einschleusen und auf dem Server ausführen lassen. Der Angriff setzt also ein Konto mit Upload-Rechten voraus, erfordert aber keine besonderen administrativen Privilegien. Da HFS typischerweise zum Bereitstellen von Dateien im Netz eingesetzt wird und Upload-Konten häufig auch an weniger vertrauenswürdige Nutzer vergeben werden, kann ein solcher Zugang zur vollständigen Ausführung fremden Codes auf dem Host führen.