PT-2026-33196 · Unknown · Openharness
CVE-2026-40503
·
Publicado
2026-04-16
·
Atualizado
2026-04-16
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Name of the Vulnerable Software and Affected Versions
OpenHarness versões anteriores ao commit dd1d235
Description
Usuários remotos do gateway com acesso ao chat podem ler arquivos arbitrários ao fornecer sequências de travessia de caminho para o comando de barra '/memory show'. Atacantes podem manipular o parâmetro de entrada
path para escapar do diretório de memória do projeto e acessar arquivos sensíveis acessíveis ao processo OpenHarness devido à falta de validação de contenção do sistema de arquivos.Recommendations
Atualize para o commit dd1d235 ou uma versão mais recente.
Como medida paliativa temporária, restrinja o acesso ao comando de barra '/memory show'.
Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openharness