PT-2025-52354 · Xstream · Stream

·

CVE-2025-34452

·

Publicado

2025-12-18

·

Atualizado

2025-12-19

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:L/SC:L/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do Streama de 1.10.0 a 1.10.5 Versões do Streama anteriores ao commit b7c8767
Descrição O Streama é afetado por problemas de traversal de caminho e falsificação de solicitação no lado do servidor (SSRF) em sua funcionalidade de download de legendas. Um atacante autenticado pode gravar arquivos arbitrários no sistema de arquivos do servidor explorando a validação insuficiente de parâmetros controlados pelo usuário usados para buscar conteúdo remoto e construir caminhos de arquivo. Especificamente, construir uma URL de download de legenda com uma sequência de traversal de caminho no nome do arquivo permite que um atacante grave arquivos em locais arbitrários, potencialmente levando à execução remota de código.
Recomendações Atualize o Streama para uma versão após o commit b7c8767. Para as versões do Streama de 1.10.0 a 1.10.5, garanta a validação adequada dos parâmetros controlados pelo usuário usados na funcionalidade de download de legendas.

Exploit

Correção

RCE

SSRF

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-34452

Produtos afetados

Stream