PT-2026-60509 · Unknown · Logicaldoc Enterprise
CVE-2025-45870
·
Publicado
2026-07-16
·
Atualizado
2026-07-20
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
LogicalDOC Enterprise versões anteriores a 9.1.2
Description
Um usuário autenticado pode explorar uma falha de Local File Inclusion (LFI) na classe servlet
OnlyOfficeEditor. Ao utilizar a travessia de caminho (path traversal) no parâmetro fileExt, um invasor pode obter acesso não autorizado a arquivos sensíveis localizados fora dos diretórios designados. Local File Inclusion é uma vulnerabilidade que permite a um invasor ler arquivos no servidor aos quais não deveria ter acesso.Recommendations
Atualize o LogicalDOC Enterprise para a versão 9.1.2 ou posterior.
Como medida de mitigação temporária, restrinja o acesso à classe servlet
OnlyOfficeEditor ou evite o uso do parâmetro fileExt até que a atualização seja aplicada.Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Logicaldoc Enterprise