PT-2026-40449 · Heym · Heym

CVE-2026-45225

·

Publicado

2026-05-12

·

Atualizado

2026-05-13

CVSS v3.1

7.6

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Heym versões anteriores a 0.0.21
Descrição Usuários autenticados podem gravar arquivos controlados por atacantes em locais arbitrários ao fornecer um nome de arquivo manipulado com sequências de travessia. Isso ocorre devido a um parâmetro de nome de arquivo não validado no manipulador upload file() no endpoint de upload de arquivos, permitindo que atacantes ignorem as restrições de caminho para gravar, ler ou excluir arquivos fora do diretório de armazenamento pretendido. Path traversal (travessia de caminho) é uma técnica usada para acessar arquivos e diretórios que estão armazenados fora da pasta raiz da web.
Recomendações Atualize para a versão 0.0.21 ou posterior. Como medida paliativa temporária, restrinja o acesso ao manipulador upload file() para minimizar o risco de exploração.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45225

Produtos afetados

Heym