Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Haozhe Wu

#32902de 56,331
8.3CVSS total
Vulnerabilidades · 1
PT-2026-53921
8.3
2026-06-30
Unknown · Vibe-Trading · CVE-2026-58170
**Nome do Software Vulnerável e Versões Afetadas** Vibe-Trading versões anteriores a 0.1.10 **Descrição** A aplicação constrói o caminho do arquivo de proposta juntando um identificador de proposta fornecido pelo usuário ao diretório de propostas do broker sem a devida sanitização no arquivo `agent/src/live/mandate/commit.py`. Um invasor pode usar sequências de path traversal—uma técnica usada para acessar arquivos e diretórios fora da pasta pretendida—dentro do identificador da proposta para forçar a aplicação a carregar um arquivo JSON malicioso como um mandato de negociação ao vivo autoritativo. Quando utilizado em conjunto com o endpoint de upload de arquivos, um usuário autenticado pode gravar um arquivo JSON em um local conhecido e navegar até ele. Como o sistema ignora a validação quando os limites (ceilings) estão ausentes, o invasor pode obter controle total sobre o mandato comprometido. **Recomendações** Atualize o Vibe-Trading para a versão 0.1.10 ou posterior.