Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Gosulashivakumar

#31982de 56,330
8.7CVSS total
Vulnerabilidades · 1
PT-2026-50780
8.7
2026-06-18
Nanobot · Nanobot · CVE-2026-48716
**Nome do Software Vulnerável e Versões Afetadas** nanobot versões anteriores a 0.1.5.post4 **Descrição** A ponte do WhatsApp em `bridge/src/whatsapp.ts` constrói um caminho de sistema de arquivos usando o campo `fileName` de uma mensagem de documento do WhatsApp recebida sem sanitização. A ponte baixa anexos de mídia e os grava no disco usando um nome de arquivo derivado da mensagem do remetente via `documentMessage.fileName`, que é concatenado com um prefixo e passado diretamente para a função `path.join()`. Como o `path.join()` do Node.js resolve componentes `..`, um invasor pode escapar do diretório de mídia pretendido enviando um documento com um `fileName` manipulado. Como o invasor também controla o conteúdo do arquivo, isso permite a gravação de arquivos arbitrários no sistema. **Recomendações** Atualize para a versão 0.1.5.post4.