A vulnerability was determined in Metasoft 美特软件 MetaCRM up to 6.4.0 Beta06. This impacts an unknown function of the file /common/jsp/upload3.jsp. Executing a manipulation of the argument File can lead to unrestricted upload. The attack may be launched remotely. The exploit has been publicly disclosed and may be utilized. The vendor was contacted early about this disclosure but did not respond in any way.
Metasoft MetaCRM versions up to 6.4.0 Beta06 contain an unrestricted file upload vulnerability in the /common/jsp/upload3.jsp endpoint that allows remote attackers to upload arbitrary files. The vulnerability has been publicly disclosed with no vendor response, increasing exploitation risk for organizations using affected versions.
تؤثر هذه الثغرة على وظيفة غير محددة في ملف /common/jsp/upload3.jsp في Metasoft MetaCRM، حيث يمكن للمهاجمين التلاعب بمعامل الملف لتحميل ملفات عشوائية على النظام. يمكن تنفيذ الهجوم عن بعد دون الحاجة إلى مصادقة، مما يشكل تهديدًا كبيرًا لسلامة البيانات والنظام.
يحتوي Metasoft MetaCRM الإصدارات حتى 6.4.0 Beta06 على ثغرة تحميل ملفات غير مقيدة في نقطة النهاية /common/jsp/upload3.jsp تسمح للمهاجمين البعيدين بتحميل ملفات عشوائية. تم الكشف عن الثغرة علنًا بدون رد من البائع، مما يزيد من خطر الاستغلال للمنظمات التي تستخدم الإصدارات المتأثرة.
Immediately upgrade Metasoft MetaCRM to a version beyond 6.4.0 Beta06 when available. Implement strict file upload validation including file type whitelisting, size restrictions, and storage outside web-accessible directories. Apply network-level access controls to restrict access to /common/jsp/upload3.jsp. Monitor upload activities for suspicious patterns and implement Web Application Firewall (WAF) rules to block malicious upload attempts.
قم بالترقية الفورية إلى إصدار أحدث من 6.4.0 Beta06 عند توفره. طبق التحقق الصارم من تحميل الملفات بما في ذلك القائمة البيضاء لنوع الملف وقيود الحجم والتخزين خارج الدلائل التي يمكن الوصول إليها عبر الويب. طبق عناصر التحكم في الوصول على مستوى الشبكة لتقييد الوصول إلى /common/jsp/upload3.jsp. راقب أنشطة التحميل للأنماط المريبة وطبق قواعد جدار حماية تطبيقات الويب (WAF) لحظر محاولات التحميل الضارة.