PT-2026-64044 · Meshery · Meshery
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Meshery versões anteriores a 1.0.57
Description
Um problema de leitura arbitrária de arquivos não autenticada existe nos endpoints '/api/system/fileView' e '/api/system/fileDownload'. O sistema passa parâmetros
file fornecidos pelo usuário diretamente para a função os.Open() sem realizar a validação do caminho. Isso permite que atacantes usem caminhos absolutos ou sequências de traversal no parâmetro file para ler arquivos arbitrários do sistema de arquivos do host sem autenticação.Recommendations
Atualize para a versão 1.0.57 ou posterior.
Como mitigação temporária, restrinja o acesso aos endpoints '/api/system/fileView' e '/api/system/fileDownload'.
Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Meshery