PT-2026-84503 · Hono · Hono
CVE-2026-84365
·
Publicado
2026-09-01
·
Atualizado
2026-09-08
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Hono versões 4.12.12 through 4.13.4
Description
A função
toSSG() não colapsa adequadamente segmentos consecutivos de diretórios pai durante a geração de sites estáticos. Isso ocorre quando a aplicação utiliza valores de ssgParams que não são totalmente controlados pelo desenvolvedor, como slugs de um CMS ou API. Um invasor pode fornecer um valor de ssgParams malicioso para criar ou sobrescrever arquivos fora do diretório de saída configurado no ambiente de compilação, potencialmente alterando artefatos gerados ou a saída de implantação. Este problema afeta especificamente a geração de sites estáticos em tempo de compilação e não impacta o roteamento em tempo de requisição.Recommendations
Atualize para a versão 4.13.5.
Restrinja o uso de valores não confiáveis em
ssgParams para minimizar o risco de travessia de diretórios durante o processo de compilação.Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hono