PT-2026-82216 · Unknown · Zlmediakit
CVSS v3.1
4.9
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
ZLMediaKit (versões afetadas não especificadas)
Description
O endpoint da API
downloadFile falha ao validar adequadamente os limites de diretório ao restringir o acesso a arquivos a diretórios raiz configurados. O sistema utiliza uma comparação de prefixo que não garante que o caminho raiz termine com um separador de diretório. Consequentemente, um invasor pode acessar diretórios irmãos cujos nomes comecem com a mesma string que a raiz configurada. A única restrição existente impede o uso de dois pontos (..) no caminho, o que não interrompe esta travessia específica. Este problema permite a leitura de arquivos fora dos diretórios restritos pretendidos.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zlmediakit