PT-2026-65851 · Develar+1 · App Builder
CVE-2026-13723
·
Publicado
2026-07-29
·
Atualizado
2026-07-29
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Develar's app-builder (versões afetadas não especificadas)
Descrição
Uma falha na rotina de extração
zipx.Unzip permite que um invasor sobrescreva arquivos arbitrários no macOS APFS. Isso ocorre devido a uma Colisão de Normalização Unicode combinada com o comportamento de seguimento de links simbólicos (symlinks). O APFS trata certos nomes de arquivos Unicode equivalentes como idênticos, mas o software não realiza a normalização canônica antes de validar ou gravar caminhos. Um invasor pode explorar isso criando um arquivo ZIP contendo um link simbólico chamado ss apontando para um arquivo alvo e um arquivo regular chamado ß contendo dados maliciosos, fazendo com que o sistema siga o link simbólico e sobrescreva o arquivo alvo.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Link Following
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
App Builder