PT-2026-78437 · Mybooks · Mybooks
CVE-2026-45272
·
Publicado
2026-08-19
·
Atualizado
2026-08-19
CVSS v4.0
9.4
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
MyBooks versões anteriores a 3.42.0
Description
O manipulador
AdminSettings.post em webserver/handlers/admin.py aceita nomes de chaves SOCIAL AUTH sem validar aspas ou caracteres de nova linha. Subsequentemente, o SettingsLoader.dumpfile em webserver/loader.py concatena esses nomes no arquivo de origem Python gerado auto.py sem escapá-los. Um administrador pode enviar um nome de chave SOCIAL AUTH manipulado para fechar o dicionário de configurações e injetar instruções Python arbitrárias. Essas instruções são executadas quando o SettingsLoader.loadfile importa o auto.py como um módulo, o que ocorre quando o autoreload está definido como true e o restart async é invocado. Isso permite a execução de comandos com os privilégios da conta de serviço da aplicação, podendo levar à divulgação de dados, modificação de arquivos, estabelecimento de persistência ou interrupção do serviço.Recommendations
Atualizar para a versão 3.42.0.
Exploit
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Mybooks