PT-2026-51515 · Grav · Grav
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Grav versões anteriores a 2.0.0-beta.2
Descrição
Uma injeção de entidade externa XML (XXE) existe no processamento de uploads de arquivos SVG. Atacantes autenticados podem ler arquivos arbitrários injetando payloads de XXE por meio de arquivos SVG maliciosos. Isso ocorre porque a aplicação utiliza a função
simplexml load string() sem desabilitar o carregamento de entidades externas, o que permite a exfiltração de dados sensíveis.Recomendações
Atualize para a versão 2.0.0-beta.2 ou posterior.
Exploit
Correção
XXE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Grav