PT-2026-48534 · Bit7Z · Bit7Z
CVE-2026-45380
·
Publicado
2026-06-10
·
Atualizado
2026-06-10
CVSS v3.1
3.6
Baixa
| Vetor | AV:L/AC:H/PR:N/UI:R/S:U/C:N/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
bit7z versões anteriores a 4.0.12
Description
Um erro de off-by-one de um byte na função
SafeOutPathBuilder::restoreSymlink() permite que um invasor crie um arquivo .7z especialmente manipulado. Quando extraído em plataformas que não sejam Windows, isso pode resultar na criação de um symlink que escapa do diretório de saída pretendido. Consequentemente, entradas subsequentes do arquivo podem ser usadas para gravar arquivos arbitrários fora do diretório de extração usando as permissões do processo que realiza a extração.Recommendations
Atualize para a versão 4.0.12.
Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Bit7Z