PT-2026-68782 · Dinky · Dinky

·

CVE-2026-70558

·

Publicado

2026-08-06

·

Atualizado

2026-08-08

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Dinky versão 1.2.5
Description O endpoint POST '/download/uploadFromRsByLocal' não valida o parâmetro path, que é passado diretamente para as funções new File(path) e file.transferTo(dest). Isso permite que um invasor escreva arquivos arbitrários usando a conta de serviço do Dinky. O endpoint é excluído do interceptor Sa-Token e depende de um valor dinkyToken codificado no código para autenticação, que é enviado em cada implantação. Em instalações padrão do Docker, a aplicação roda na porta 8888 com permissões permissivas em /opt/dinky, permitindo a sobrescrita de ativos estáticos, scripts de inicialização e o classpath da aplicação. Isso pode levar à execução de código arbitrário via classpath-shadowing na próxima reinicialização da JVM.
Recommendations Para a versão 1.2.5, restrinja o acesso ao endpoint '/download/uploadFromRsByLocal' ou evite usar o parâmetro path até que uma correção esteja disponível. No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-70558
GHSA-2P66-W3P3-5226

Produtos afetados

Dinky