PT-2026-56569 · Unknown · Composio Sdk
CVSS v4.0
8.9
Alta
| Vetor | AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Composio SDK versões anteriores a 0.2.32-beta.283
Descrição
Uma falha de bypass de validação de caminho permite que atacantes leiam e exfiltrem arquivos sensíveis. Isso ocorre devido à ausência de uma verificação
assertSafeFileUploadPath na função readFileFromDisk() dentro de tool-file-uploads.ts. Através de prompt injection, atacantes podem manipular o parâmetro file uploadable para referenciar caminhos sensíveis, como chaves privadas SSH, fazendo com que a CLI envie arquivos de credenciais para um armazenamento controlado pelo atacante.Recomendações
Atualize o Composio SDK para a versão 0.2.32-beta.283 ou posterior.
Como medida de mitigação temporária, restrinja o uso da função
readFileFromDisk() até que a atualização seja aplicada.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Composio Sdk