PT-2026-56306 · Goploy · Goploy
CVSS v3.1
7.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Goploy versões anteriores a 1.17.6
Description
O Goploy é um sistema de implantação automatizada de código aberto. Um problema de traversal de caminho existe no endpoint
/deploy/fileDiff devido à validação e sanitização insuficientes do parâmetro filePath. Isso permite que um invasor use sequências de traversal de diretório como ../ para ler arquivos arbitrários de dois locais: o host local onde o Goploy está sendo executado (retornado no campo srcText) e qualquer servidor remoto gerenciado pelo sistema (retornado no campo distText) via protocolo SFTP. O problema é facilmente explorável porque a função member padrão possui a permissão de Comparação de Arquivos. Um invasor com acesso de usuário de baixo privilégio pode ignorar restrições especificando um cabeçalho de namespace como G-N-ID e enumerando a variável serverId para acessar arquivos sensíveis em todos os servidores alvo gerenciados.Recommendations
Para versões anteriores a 1.17.6, filtre rigorosamente caracteres especiais como
../, .. e %00 nas entradas de caminho de arquivo.
Use filepath.Clean para formatar caminhos e verifique se o caminho absoluto resultante está dentro de um diretório restrito legítimo ou sandbox.
Execute o serviço Goploy usando uma identidade de usuário de baixo privilégio para limitar o acesso a arquivos sensíveis do sistema.
Restrinja o acesso ao endpoint /deploy/fileDiff apenas a usuários altamente confiáveis.
Como mitigação temporária, restrinja o uso do parâmetro filePath no endpoint /deploy/fileDiff até que uma correção seja aplicada.Exploit
Correção
Information Disclosure
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Goploy