PT-2026-84581 · Unknown · Facefusion
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
facefusion versões anteriores a 3.6.2
Descrição
O software falha ao normalizar identificadores de trabalho na função
get job file name(). Isso permite que atacantes não autenticados utilizem sequências de travessia no parâmetro de identificador de trabalho através da API HTTP para gravar arquivos em locais arbitrários fora do diretório de trabalhos pretendido.Recomendações
Atualize o facefusion para a versão 3.6.2 ou posterior.
Como mitigação temporária, restrinja o acesso à API HTTP para evitar que usuários não autenticados forneçam identificadores de trabalho maliciosos.
Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Facefusion