| TVN ID | TVN-202511009 |
|---|---|
| CVE ID | CVE-2025-13282, CVE-2025-13283 |
| CVSS | CVE-2025-13282: 8.1 (High) CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H CVE-2025-13283: 7.1 (High) CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:L |
| 影響產品 | 文件傳輸程式 0.41.159(不含)以前版本 |
| 問題描述 | CVE-2025-13282: 中華電信開發之文件傳輸程式存在Arbitrary File Delete漏洞,該程式會架設簡易本機端網站並提供API與標的網站溝通,由於API未對CSRF做防護,未經身分鑑別之遠端攻擊者可利用釣魚的方式使用這些API,而其中特定API存在Absolute Path Traversal漏洞,使得攻擊者可刪除任意使用者端檔案。 CVE-2025-13283: 中華電信開發之文件傳輸程式存在Arbitrary File Copy and Paste漏洞,該程式會架設簡易本機端網站並提供API與標的網站溝通,由於API未對CSRF做防護,未經身分鑑別之遠端攻擊者可利用釣魚的方式使用這些API,而其中特定API存在Absolute Path Traversal漏洞,攻擊者可於使用者端複製任意檔案並貼上至任意路徑,造成潛在資訊洩漏的風險,或是透過大量複製檔案占用硬碟空間。 |
| 解決方法 | 更新至0.41.159(含)以後版本 |
| 漏洞通報者 | 趙偉恆(國立臺灣師範大學) |
| 公開日期 | 2025-11-17 |
