PT-2026-68120 · Eclipse Foundation · Eclipse Mojarra
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Eclipse Mojarra versões 2.3 e posteriores
Description
O tratamento de URL na função
DefaultFaceletFactory não sanitiza ou bloqueia adequadamente URLs remotas. Isso permite que um invasor especifique a URL de um Facelet remoto, que o servidor então inclui e processa com seus próprios privilégios. Essa falha pode levar ao acesso não autorizado a arquivos restritos, como WEB-INF/web.xml ou /etc/passwd.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Path traversal
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Eclipse Mojarra