PT-2026-56675 · Dspace+2 · Dspace+1
CVE-2026-49830
·
Publicado
2026-07-08
·
Atualizado
2026-09-02
CVSS v3.1
4.4
Média
| Vetor | AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
DSpace versões anteriores a 7.6.7
DSpace versões 8.0 a 8.3
DSpace versões 9.0 a 9.2
Description
Ao ingerir um recurso ORE agregado por URI usando o OAI-ORE Harvester, o ORE Ingestion Crosswalk não valida o esquema da URI. Isso permite que um invasor com privilégios de administrador de coleção do DSpace realize a inclusão de arquivos locais fornecendo caminhos maliciosos, como
file:///etc/passwd. Um endpoint OAI remoto configurado como fonte de coleta pode fornecer XML ORE malicioso, resultando na ingestão de arquivos locais do servidor DSpace como um bitstream.Recommendations
Atualize o DSpace para a versão 7.6.7, 8.4, 9.3 ou 10.0.
Como medida paliativa temporária, desative o ORE ingestion crosswalk no arquivo
dspace.cfg removendo ou comentando o plugin org.dspace.content.crosswalk.OREIngestionCrosswalk.Exploit
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dspace
Org.Dspace:Dspace-Api