PT-2025-48551 · Grav · Grav

CVE-2025-66295

·

Publicado

2025-12-01

·

Atualizado

2025-12-04

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Grav anteriores a 1.8.0-beta.27
Descrição O Grav é uma plataforma Web baseada em arquivos. Um usuário com privilégios de criação de usuários pode criar um novo usuário através da Interface de Administração e, ao fornecer um nome de usuário contendo sequências de path traversal (por exemplo, ../Nijat ou ..Nijat), fazer com que o Grav grave o arquivo YAML da conta em um caminho não pretendido fora do diretório user/accounts/. O arquivo YAML gravado pode conter campos da conta como email, fullname, twofa secret e hashed password.
Recomendações Atualize para a versão 1.8.0-beta.27 ou posterior.

Exploit

Correção

DoS

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-66295
GHSA-H756-WH59-HHJV

Produtos afetados

Grav