PT-2026-51001 · Slopsmith · Slopsmith

CVE-2026-49290

·

Publicado

2026-06-19

·

Atualizado

2026-06-23

CVSS v4.0

7.6

Alta

VetorAV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Slopsmith versões anteriores a 0.2.9-alpha.5
Description Slopsmith é uma aplicação web para navegar, tocar e praticar Rocksmith 2014 Custom DLC. Uma falha de path-traversal nos extratores de arquivos permite que um invasor escreva arquivos arbitrários fora do diretório de extração ao fornecer um arquivo PSARC ou sloppak manipulado. Isso ocorre porque três extratores de arquivos concatenam os nomes dos arquivos de entrada do arquivo diretamente na raiz de extração sem validação: a função unpack psarc em lib/psarc.py, a função unpack psarc em lib/patcher.py e a função unpack zip em lib/sloppak.py, que utiliza ZipFile.extractall() sem um filtro de membros. Essas funções aceitam nomes de entrada contendo caminhos absolutos, separadores de barra invertida ou segmentos ... Em configurações padrão do Docker onde a aplicação é executada como root, a capacidade de inserir um arquivo no diretório de plugins pode levar à execução remota de código arbitrário no host.
Recommendations Atualize para a versão 0.2.9-alpha.5. Evite abrir arquivos PSARC ou sloppak de fontes não confiáveis. Não exponha a instância do Slopsmith à internet pública. Usuários de Docker devem baixar a imagem mais recente assim que a versão atualizada for publicada.

Correção

RCE

Relative Path Traversal

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49290

Produtos afetados

Slopsmith