PT-2026-57974 · Nukeviet · Nukeviet
CVE-2026-54065
·
Publicado
2026-07-13
·
Atualizado
2026-07-14
CVSS v3.1
8.7
Alta
| Vetor | AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
NukeViet (versões afetadas não especificadas)
Description
Um administrador autenticado pode excluir arquivos arbitrários dentro da raiz do aplicativo explorando um problema de path traversal na função de edição de comentários do administrador. O problema ocorre porque o parâmetro
attach no endpoint modules/comment/admin/edit.php não é validado adequadamente. Ao fornecer um valor attach manipulado, consistindo em caracteres de preenchimento seguidos por uma sequência de path traversal, um invasor pode armazenar um caminho malicioso no banco de dados. Quando o comentário associado é excluído, a função nv deletefile() processa esse caminho, permitindo a exclusão de qualquer arquivo legível pelo servidor web dentro da raiz da instalação, como o config.php. Isso pode levar a uma interrupção total do aplicativo e acionar o assistente de instalação.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Como medida paliativa temporária, restrinja o acesso ao endpoint
modules/comment/admin/edit.php apenas aos administradores mais confiáveis.Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nukeviet