PT-2026-55980 · Hugo · Hugo
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Hugo versões 0.123.0 through 0.163.0
Description
Uma regressão no sistema de arquivos virtual permite que um link simbólico colocado em um tema ou montagem local leia arquivos arbitrários acessíveis ao usuário que executa a aplicação. Isso ocorre porque a função
RootMappingFs.statRoot chama Stat, que segue links simbólicos, em vez de Lstat. Consequentemente, uma chamada direta de os.ReadFile em um link simbólico apontando para fora da árvore de montagem retorna o conteúdo do arquivo de destino.Recommendations
Atualize o Hugo para a versão 0.163.1.
Exploit
Correção
DoS
Link Following
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hugo