PT-2026-60509 · Unknown · Logicaldoc Enterprise

CVE-2025-45870

·

Publicado

2026-07-16

·

Atualizado

2026-07-20

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas LogicalDOC Enterprise versões anteriores a 9.1.2
Description Um usuário autenticado pode explorar uma falha de Local File Inclusion (LFI) na classe servlet OnlyOfficeEditor. Ao utilizar a travessia de caminho (path traversal) no parâmetro fileExt, um invasor pode obter acesso não autorizado a arquivos sensíveis localizados fora dos diretórios designados. Local File Inclusion é uma vulnerabilidade que permite a um invasor ler arquivos no servidor aos quais não deveria ter acesso.
Recommendations Atualize o LogicalDOC Enterprise para a versão 9.1.2 ou posterior. Como medida de mitigação temporária, restrinja o acesso à classe servlet OnlyOfficeEditor ou evite o uso do parâmetro fileExt até que a atualização seja aplicada.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-45870

Produtos afetados

Logicaldoc Enterprise