Apache · Apache Wicket · CVE-2026-70449
**Nome do Software Vulnerável e Versões Afetadas**
Apache Wicket versões anteriores a 8.19.0
Apache Wicket versões anteriores a 9.24.0
Apache Wicket versões anteriores a 10.11.0
**Description**
A validação inadequada de atributos de URL de recurso permite que um invasor remoto não autenticado leia arquivos do aplicativo web, incluindo arquivos sob WEB-INF que o contêiner de servlet normalmente não serviria. Os atributos de localidade, estilo e variação decodificados de uma URL de recurso de pacote são inseridos no caminho de busca do recurso sem a verificação de separadores de caminho. Como o `IPackageResourceGuard` e o `WebApplicationPath` não inspecionam a parte do caminho controlada pelo invasor, uma requisição manipulada pode escapar do diretório de pacote pretendido em contêineres de servlet que normalizam `..` em `ServletContext.getResource()`. Os arquivos legíveis são limitados às extensões permitidas pelo `IPackageResourceGuard` configurado. Aplicativos que utilizam o `PackageResourceGuard` baseado em lista de bloqueio ou padrões personalizados podem expor arquivos de configuração, como o `web.xml`. Além disso, o processo de busca pode atuar como um oráculo de existência para caminhos arbitrários.
**Recommendations**
Atualize para a versão 8.19.0.
Atualize para a versão 9.24.0.
Atualize para a versão 10.11.0.