Fafner [_Keyzee_]

#2274de 56,330
111.3CVSS total
Vulnerabilidades · 13
Média
1
Alta
8
Crítica
4
PT-2026-80870
8.2
2026-08-24
Unknown · Ransomlook · CVE-2026-78381
**Nome do Software Vulnerável e Versões Afetadas** RansomLook (versões afetadas não especificadas) **Descrição** Um problema de traversal de caminho existe no tratamento do campo `screen` associado a postagens de grupo. O manipulador da API `GroupPost.get` concatena o valor `screen` do banco de dados diretamente com o diretório `source/` da aplicação e abre o caminho sem verificar se o arquivo resolvido permanece dentro do diretório pretendido. Como o campo `screen` é de formato livre e pode ser preenchido através do editor de postagens administrativas ou importado de uma instância remota, uma instância upstream maliciosa pode fornecer sequências de traversal como `../config/generic.json`. Quando a postagem é recuperada, a aplicação lê o caminho controlado pelo invasor e retorna o conteúdo do arquivo codificado em Base64 na resposta da API. Isso permite que um administrador que controle os dados de postagens importadas leia arquivos arbitrários acessíveis ao processo, expondo potencialmente dados de configuração, credenciais de API, hashes de senha ou outros segredos da aplicação. O ataque não requer que a instância upstream maliciosa possua uma conta no sistema afetado. **Recomendações** Resolva os caminhos de tela usando `os.path.realpath()` e verifique se o caminho resolvido permanece abaixo do diretório `source/` da aplicação. Realize a validação tanto no momento em que os valores são gravados quanto imediatamente antes de os arquivos serem lidos. Utilize caminhos canônicos para evitar o traversal através de links simbólicos.
PT-2026-80895
8.8
2026-08-24
Git · Ransomlook · CVE-2026-78391
**Nome do Software Vulnerável e Versões Afetadas** RansomLook (versões afetadas não especificadas) **Descrição** Um problema de cross-site scripting (XSS) armazenado existe na visualização de detalhes da carteira de criptomoedas. A aplicação armazena endereços de criptomoedas e nomes de blockchain de fontes externas, como o feed público crowd-sourced ransomwhe.re, sem validação suficiente. Esses dados são posteriormente incorporados em um manipulador `onclick` de JavaScript inline. Embora o autoescaping HTML do Jinja seja utilizado, ele não protege dados inseridos em uma string JavaScript dentro de um atributo HTML, pois o navegador decodifica entidades HTML antes de interpretar o atributo como JavaScript. Um invasor pode fornecer um endereço de criptomoeda manipulado contendo caracteres de aspas e sintaxe JavaScript para executar código arbitrário quando um usuário clica no botão de exportação CSV. Isso pode ocorrer sem a necessidade de uma conta autenticada se registros maliciosos forem introduzidos em uma fonte de dados externa, permitindo a execução de scripts no contexto de segurança da aplicação web para expor informações ou realizar ações não autorizadas. **Recomendações** No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Valide os endereços de criptomoedas e identificadores de blockchain antes do armazenamento, restringindo-os a um conjunto de caracteres seguro. Substitua os manipuladores de JavaScript inline por atributos `data-*` e ouvintes de eventos externos para garantir que os valores da carteira sejam tratados como dados e não como código executável.