PT-2026-68095 · Eclipse Foundation · Eclipse Theia
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Eclipse Theia versões anteriores a 1.73.2
Descrição
O backend
@theia/filesystem vincula o endpoint 'POST /file-upload' em cada implantação habilitada para sistema de arquivos. O manipulador processa um caminho absoluto fornecido por um invasor através do campo multipart uri e executa fs.move(tmp, target, { overwrite: true }) sem autenticação ou confinamento de espaço de trabalho. Em implantações baseadas em navegador, o token de conexão é aplicado apenas em upgrades de WebSocket, enquanto o middleware HTTP no @theia/core não rejeita requisições HTTP sem token. Como multipart/form-data é um tipo de requisição permitida pelo CORS, uma página web de origem cruzada pode disparar uma gravação arbitrária de arquivo não autenticada em qualquer caminho absoluto acessível ao processo de backend. Isso pode resultar em execução remota de código, como ao sobrescrever o arquivo ~/.bashrc.Recomendações
Atualize para uma versão posterior à 1.73.1.
Exploit
Correção
RCE
Missing Authentication
CSRF
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Eclipse Theia