PT-2025-52354 · Xstream · Stream
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:L/SC:L/SI:L/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Streama de 1.10.0 a 1.10.5
Versões do Streama anteriores ao commit b7c8767
Descrição
O Streama é afetado por problemas de traversal de caminho e falsificação de solicitação no lado do servidor (SSRF) em sua funcionalidade de download de legendas. Um atacante autenticado pode gravar arquivos arbitrários no sistema de arquivos do servidor explorando a validação insuficiente de parâmetros controlados pelo usuário usados para buscar conteúdo remoto e construir caminhos de arquivo. Especificamente, construir uma URL de download de legenda com uma sequência de traversal de caminho no nome do arquivo permite que um atacante grave arquivos em locais arbitrários, potencialmente levando à execução remota de código.
Recomendações
Atualize o Streama para uma versão após o commit b7c8767.
Para as versões do Streama de 1.10.0 a 1.10.5, garanta a validação adequada dos parâmetros controlados pelo usuário usados na funcionalidade de download de legendas.
Exploit
Correção
RCE
SSRF
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Stream