PT-2026-79079 · Mongoose · Mongoose
CVE-2026-73255
·
Publicado
2026-08-20
·
Atualizado
2026-08-20
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Mongoose versões anteriores a 7.22
Description
Existe um problema no servidor web embarcado e biblioteca de rede onde um invasor que controle um arquivo com SSI habilitado pode usar sequências de traversal de diretório em uma diretiva #include file ou #include virtual. Isso ocorre porque a função
mg ssi() em src/ssi.c concatena o argumento da diretiva em um caminho do sistema de arquivos sem utilizar a função mg path is sane(). Consequentemente, implantações usando MG ENABLE SSI com ssi pattern configurado podem expor arquivos legíveis pelo processo do Mongoose.Recommendations
Atualize para a versão 7.22.
Como mitigação temporária, restrinja o uso da função
mg ssi() ou desabilite a configuração MG ENABLE SSI.Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mongoose