PT-2026-21912 · Feiyuchuixue · Sz-Boot-Parent
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
feiyuchuixue sz-boot-parent versões até 1.3.2-beta
Descrição
Existe uma falha no feiyuchuixue sz-boot-parent que permite o upload de arquivos sem restrições. Este problema está relacionado à funcionalidade do endpoint da API
/api/admin/sys-file/upload. O ataque pode ser iniciado remotamente e um exploit está disponível publicamente. Os desenvolvedores do projeto corrigiram a questão implementando uma restrição de lista de permissões no endpoint /api/admin/sys-file/upload utilizando as opções de configuração oss.allowedExts e oss.allowedMimeTypes, que permitem especificar extensões de arquivo e tipos MIME permitidos para uploads.Recomendações
Atualize para a versão 1.3.3-beta.
Exploit
Correção
Improper Access Control
Unrestricted File Upload
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Sz-Boot-Parent