PT-2026-38611 · Neorazorx+2 · Facturascripts+1
CVE-2026-27892
·
Publicado
2026-05-07
·
Atualizado
2026-05-19
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
FacturaScripts versões anteriores a 2026
Description
Um problema de divulgação de informações sensíveis existe no módulo Library do FacturaScripts. A aplicação armazena e fornece imagens carregadas byte a byte, sem remover os metadados EXIF, XMP ou IPTC. Isso permite que qualquer usuário autenticado que baixe uma imagem extraia os metadados incorporados do remetente, que podem incluir coordenadas de GPS, informações do dispositivo, carimbos de data/hora, comentários incorporados, notas, prévias de miniaturas e outras informações de identificação pessoal (PII). Em cenários reais, isso pode levar à divulgação do endereço residencial preciso de um funcionário, caso ele carregue uma foto tirada em sua residência.
Recommendations
Atualize para a versão 2026.
Como medida paliativa temporária, restrinja o acesso ao módulo Library para minimizar o risco de extração não autorizada de metadados.
Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Facturascripts
Facturascripts/Facturascripts