PT-2026-66629 · Sftpgo · Sftpgo
CVSS v3.1
4.2
Média
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
SFTPGo versões anteriores a 2.7.4
Description
Usuários autenticados podem ignorar os controles de acesso por diretório ao criar links simbólicos em um diretório permitido que apontem para arquivos em diretórios restritos onde as permissões de download, upload ou sobrescrita são negadas. Ao utilizar a permissão
create symlinks juntamente com acesso de leitura e gravação em um diretório permitido, um invasor pode ler ou modificar arquivos em áreas restritas, pois o sistema autoriza as operações com base nas permissões do diretório do link em vez das permissões do diretório de destino desreferenciado.Recommendations
Atualize para a versão 2.7.4 ou posterior.
Restrinja o uso da permissão
create symlinks para minimizar o risco de exploração.Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sftpgo