Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1359 CNY

100%

CVE-2024-3775— aEnrich Technology a+HRD - Argument Injection

Quick assessment

Affected
aEnrich Technology a+HRD
Exploitation
No confirmed in-the-wild exploitation; assess based on exposure
Recommended action
Check the vendor advisory and references for a fixed version. If immediate upgrade is impossible, restrict exposure and increase monitoring.

aEnrich a+HRD是中国育碁(aEnrich)公司的一个全方位人力资源开发化解决方案。 aEnrich a+HRD 6.8版本,7.0版本,7.1版本,7.2版本存在参数注入漏洞,该漏洞源于youtube-dl.exe的文件下载功能没有正确限制用户输入,导致攻击者可以将任意参数传递给youtube-dl.exe从而下载系统文件。

CVSS 5.3 · Medium EPSS 0.41% · P33

Possible ATT&CK Techniques 1 AI

T1059 · Command and Scripting Interpreter
Get alerts for future matching vulnerabilities Log in to subscribe

I. Basic Information for CVE-2024-3775

Vulnerability Information

Have questions about the vulnerability? See if Shenlong's analysis helps!
View Shenlong Deep Dive ↗

Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.

Vulnerability Title
aEnrich Technology a+HRD - Argument Injection
Source: CVE Program / CVE List V5
Vulnerability Description
aEnrich Technology a+HRD's functionality for downloading files using youtube-dl.exe does not properly restrict user input. This allows attackers to pass arbitrary arguments to youtube-dl.exe, leading to the download of partial unauthorized files.
Source: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Source: CVE Program / CVE List V5
Vulnerability Type
参数注入或修改
Source: CVE Program / CVE List V5
Vulnerability Title
aEnrich a+HRD 参数注入漏洞
Source: CNNVD (China National Vulnerability Database)
Vulnerability Description
aEnrich a+HRD是中国育碁(aEnrich)公司的一个全方位人力资源开发化解决方案。 aEnrich a+HRD 6.8版本,7.0版本,7.1版本,7.2版本存在参数注入漏洞,该漏洞源于youtube-dl.exe的文件下载功能没有正确限制用户输入,导致攻击者可以将任意参数传递给youtube-dl.exe从而下载系统文件。
Source: CNNVD (China National Vulnerability Database)
CVSS Information
N/A
Source: CNNVD (China National Vulnerability Database)
Vulnerability Type
N/A
Source: CNNVD (China National Vulnerability Database)

Affected Products

Vendor Product Affected Versions CPE Subscribe
aEnrich Technology a+HRD 6.8 -

II. Public POCs for CVE-2024-3775

# POC Description Source Link Shenlong Link
AI-Generated POC Premium

No public POC found.

Login to generate AI POC

III. Intelligence Information for CVE-2024-3775

请登录查看更多情报信息。

Vendor Advisories for CVE-2024-3775 (1)

IV. Related Vulnerabilities

V. Comments for CVE-2024-3775

No comments yet


Leave a comment