Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

D0Ub1E-Dcoordinator

#32348de 56,330
8.6CVSS total
Vulnerabilidades · 1
PT-2026-2304
8.6
2026-01-12
Unknown · Gin-Vue-Admin · CVE-2026-22786
**Nome do Software Vulnerável e Versões Afetadas** Gin-vue-admin versões anteriores a 2.8.8 **Descrição** Gin-vue-admin, um sistema de gestão de back-end baseado em Vue e Gin, apresenta uma vulnerabilidade de travessia de diretório na funcionalidade de retomada de upload. A vulnerabilidade ocorre porque a função `MakeFile` no arquivo `breakpoint continue.go` concatena diretamente o parâmetro `fileName` com o caminho do diretório base (`./fileDir/`) usando `os.OpenFile()` sem validação adequada para sequências de travessia de diretório, como `../`. Um atacante com privilégios de upload de arquivos pode explorar isso para fazer upload de arquivos arbitrários para qualquer diretório. O endpoint da API vulnerável é `/fileUploadAndDownload/breakpointContinueFinish`. O parâmetro `fileName` está vulnerável. **Recomendações** Atualize o Gin-vue-admin para a versão 2.8.8 ou superior.