PT-2025-21651 · Qt Company · Qt
CVE-2025-4211
·
Publicado
2025-05-16
·
Atualizado
2026-07-29
CVSS v4.0
7.3
Alta
| Vetor | AV:L/AC:L/AT:P/PR:L/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:P/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Qt versões anteriores a 5.15.19
Qt versões 6.0.0 até 6.5.8
Qt versões 6.6.0 até 6.8.1
Description
Existe um problema de resolução incorreta de links no QFileSystemEngine dentro do módulo corelib do Qt no Windows. Esta falha surge do uso da API
GetTempPath, que permite que atacantes manipulem caminhos de arquivos temporários. Isso pode levar a ataques de links simbólicos (symlink), ao uso de arquivos maliciosos, acesso não autorizado e escalada de privilégios. A API pública afetada é QDir::tempPath() e quaisquer componentes que a utilizem, incluindo QStandardPaths com TempLocation, QTemporaryDir e QTemporaryFile.Recommendations
Atualizar para a versão 5.15.19.
Atualizar para a versão 6.5.9.
Atualizar para a versão 6.8.2.
Atualizar para a versão 6.9.0.
Correção
Link Following
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Qt