按 Enter 到主內容區
:::

TWCERT-電子報

:::
發布日期:
字型大小:

中華電信|文件傳輸程式 - 存在2個漏洞

TVN ID TVN-202511009
CVE ID CVE-2025-13282, CVE-2025-13283
CVSS CVE-2025-13282:
8.1 (High) CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H

CVE-2025-13283:
7.1 (High) CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:L
影響產品 文件傳輸程式 0.41.159(不含)以前版本
問題描述 CVE-2025-13282:
中華電信開發之文件傳輸程式存在Arbitrary File Delete漏洞,該程式會架設簡易本機端網站並提供API與標的網站溝通,由於API未對CSRF做防護,未經身分鑑別之遠端攻擊者可利用釣魚的方式使用這些API,而其中特定API存在Absolute Path Traversal漏洞,使得攻擊者可刪除任意使用者端檔案。

CVE-2025-13283:
中華電信開發之文件傳輸程式存在Arbitrary File Copy and Paste漏洞,該程式會架設簡易本機端網站並提供API與標的網站溝通,由於API未對CSRF做防護,未經身分鑑別之遠端攻擊者可利用釣魚的方式使用這些API,而其中特定API存在Absolute Path Traversal漏洞,攻擊者可於使用者端複製任意檔案並貼上至任意路徑,造成潛在資訊洩漏的風險,或是透過大量複製檔案占用硬碟空間。
解決方法 更新至0.41.159(含)以後版本
漏洞通報者 趙偉恆(國立臺灣師範大學)
公開日期 2025-11-17
回頁首