PT-2026-83128 · Git · Flutter File Picker

·

CVE-2026-38093

·

Publicado

2026-08-28

·

Atualizado

2026-08-28

CVSS v3.1

3.3

Baixa

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas file picker versões anteriores a 10.3.11
Description A implementação para Android do plugin contém um problema de path traversal (travessia de diretório). A função openFileStream() em FileUtils.kt utiliza o DISPLAY NAME obtido via ContentResolver.query() para construir caminhos de arquivos sem a devida sanitização. Um aplicativo Android malicioso com um ContentProvider manipulado pode retornar um nome de arquivo contendo sequências ../, permitindo que o plugin crie arquivos e diretórios arbitrários fora do diretório de cache pretendido no armazenamento interno do aplicativo vítima. Arquivos existentes não são sobrescritos devido a uma verificação de existência interna.
Recommendations Atualize para a versão 10.3.11 ou posterior.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-38093

Produtos afetados

Flutter File Picker