High severity7.5NVD Advisory· Published Oct 21, 2024· Updated Jun 17, 2026
CVE-2024-49366
CVE-2024-49366
Description
Nginx UI is a web user interface for the Nginx web server. Nginx UI v2.0.0-beta.35 and earlier gets the value from the json field without verification, and can construct a value value in the form of ../../. Arbitrary files can be written to the server, which may result in loss of permissions. Version 2.0.0-beta.26 fixes the issue.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected products
51cpe:2.3:a:nginxui:nginx_ui:*:*:*:*:*:*:*:*+ 49 more
- cpe:2.3:a:nginxui:nginx_ui:*:*:*:*:*:*:*:*range: <=1.9.9-4
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta10:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta10_patch:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta11:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta12:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta13-patch:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta13:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta14:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta15:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta16:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta17:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta18-patch1:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta18-patch2:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta18:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta19:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta1:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta20:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta21:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta22:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta23-patch1:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta23-ptach2:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta23:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta24:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta25-patch1:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta25-ptach2:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta25:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta27:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta28:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta29:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta2:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta30:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta31:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta32-patch1:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta32:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta33:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta34:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta35:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta3:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta4:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta4_patch:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta5:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta5_patch:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta6:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta6_patch2:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta6_patch:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta7:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta8:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta8_patch:*:*:*:*:*:*
- cpe:2.3:a:nginxui:nginx_ui:2.0.0:beta9:*:*:*:*:*:*
- (no CPE)range: < 2.0.0-beta.36
Patches
Vulnerability mechanics
References
2- github.com/0xJacky/nginx-ui/security/advisories/GHSA-prv4-rx44-f7jrnvdExploitVendor Advisory
- github.com/0xJacky/nginx-ui/releases/tag/v2.0.0-beta.36nvdRelease Notes
News mentions
0No linked articles in our index yet.