PT-2026-80870 · Unknown · Ransomlook

·

CVE-2026-78381

·

Publicado

2026-08-24

·

Atualizado

2026-08-24

CVSS v4.0

8.2

Alta

VetorAV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas RansomLook (versões afetadas não especificadas)
Descrição Um problema de traversal de caminho existe no tratamento do campo screen associado a postagens de grupo. O manipulador da API GroupPost.get concatena o valor screen do banco de dados diretamente com o diretório source/ da aplicação e abre o caminho sem verificar se o arquivo resolvido permanece dentro do diretório pretendido. Como o campo screen é de formato livre e pode ser preenchido através do editor de postagens administrativas ou importado de uma instância remota, uma instância upstream maliciosa pode fornecer sequências de traversal como ../config/generic.json. Quando a postagem é recuperada, a aplicação lê o caminho controlado pelo invasor e retorna o conteúdo do arquivo codificado em Base64 na resposta da API. Isso permite que um administrador que controle os dados de postagens importadas leia arquivos arbitrários acessíveis ao processo, expondo potencialmente dados de configuração, credenciais de API, hashes de senha ou outros segredos da aplicação. O ataque não requer que a instância upstream maliciosa possua uma conta no sistema afetado.
Recomendações Resolva os caminhos de tela usando os.path.realpath() e verifique se o caminho resolvido permanece abaixo do diretório source/ da aplicação. Realize a validação tanto no momento em que os valores são gravados quanto imediatamente antes de os arquivos serem lidos. Utilize caminhos canônicos para evitar o traversal através de links simbólicos.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-78381

Produtos afetados

Ransomlook