PT-2026-79492 · Leafwiki · Leafwiki
CVE-2026-53528
·
Publicado
2026-08-21
·
Atualizado
2026-08-22
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
LeafWiki versões 0.3.0 through 0.10.0
Description
O LeafWiki contém uma falha de path traversal na funcionalidade de renomeação de ativos. Este problema ocorre porque a aplicação não sanitiza adequadamente os caminhos de arquivos fornecidos pelo usuário durante a operação de renomeação. Um usuário autenticado com permissões de editor pode explorar isso para mover arquivos locais sensíveis, como o banco de dados da aplicação ou arquivos de configuração do sistema, para o diretório de ativos de uma página, tornando-os publicamente baixáveis. Path traversal é uma técnica usada para acessar arquivos e diretórios armazenados fora da pasta raiz da web através da manipulação de variáveis que referenciam arquivos com sequências dot-dot-slash (../).
Recommendations
Atualizar para a versão 0.10.1 ou superior.
Restringir o acesso de editor apenas a usuários confiáveis.
Garantir que o processo do LeafWiki seja executado com os privilégios mínimos necessários e não possua acesso ao sistema de arquivos para arquivos sensíveis fora dos diretórios exigidos pela aplicação.
Exploit
Correção
Relative Path Traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Leafwiki