PT-2026-82554 · Eclipse Foundation · Eclipse Sw360
CVSS v4.0
6.0
Média
| Vetor | AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:H/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Eclipse SW360 versões 19.0.0 até 20.1.0
Descrição
Quando o sistema é configurado para usar armazenamento em sistema de arquivos através da chave de configuração
enable.attachment.store.to.file.system, um invasor pode manipular o nome do arquivo durante o upload. Isso permite a travessia arbitrária de caminho de arquivo (file path traversal), uma técnica usada para acessar arquivos e diretórios que estão armazenados fora da pasta pretendida.Recomendações
Atualize para uma versão corrigida.
Desative a chave de configuração
enable.attachment.store.to.file.system como uma solução temporária.Exploit
Correção
RCE
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Eclipse Sw360