PT-2026-70146 · Asyncfuncai · Deepwiki-Open
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
AsyncFuncAI deepwiki-open versões anteriores ao commit 16f35a0
Descrição
Uma falha de path traversal permite que atacantes remotos não autenticados obtenham listagens de diretórios para caminhos arbitrários do sistema de arquivos. Isso ocorre por meio do endpoint 'local-repository structure', que aceita um parâmetro de caminho absoluto do sistema de arquivos e retorna listagens de diretórios porque o
WIKI AUTH MODE é definido como falso por padrão. Path traversal é uma falha que permite a um atacante acessar arquivos ou diretórios fora da pasta pretendida usando caracteres especiais como dot-dot-slash (../).Recomendações
Atualize o AsyncFuncAI deepwiki-open para uma versão posterior ao commit 16f35a0.
Ative o
WIKI AUTH MODE para restringir o acesso não autenticado ao endpoint 'local-repository structure'.Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Deepwiki-Open