PT-2026-40449 · Heym · Heym
CVE-2026-45225
·
Publicado
2026-05-12
·
Atualizado
2026-05-13
CVSS v3.1
7.6
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Heym versões anteriores a 0.0.21
Descrição
Usuários autenticados podem gravar arquivos controlados por atacantes em locais arbitrários ao fornecer um nome de arquivo manipulado com sequências de travessia. Isso ocorre devido a um parâmetro de nome de arquivo não validado no manipulador
upload file() no endpoint de upload de arquivos, permitindo que atacantes ignorem as restrições de caminho para gravar, ler ou excluir arquivos fora do diretório de armazenamento pretendido. Path traversal (travessia de caminho) é uma técnica usada para acessar arquivos e diretórios que estão armazenados fora da pasta raiz da web.Recomendações
Atualize para a versão 0.0.21 ou posterior.
Como medida paliativa temporária, restrinja o acesso ao manipulador
upload file() para minimizar o risco de exploração.Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Heym