PT-2026-85014 · J2Store · J2Store
CVE-2026-78069
·
Publicado
2026-09-03
·
Atualizado
2026-09-03
CVSS v4.0
9.5
Crítica
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
J2Store versões 1.0.0 through 3.3.21
J2Store versões 4.0.0 through 4.0.21
J2Store versões 4.1.0 through 4.1.6
Description
Existe uma falha de autorização no caminho de delegação do
J2StoreControllerApps através da função appTask, que instancia controladores de plugins de aplicativo sem verificações de Lista de Controle de Acesso (ACL). Além disso, a função applocalizationdata::getInstallerTool() utiliza um nome de tabela influenciado pelo usuário sem uma lista de permissões. Isso permite que um invasor selecione uma tabela # j2store * para truncamento e construa um caminho para arquivos SQL para execução, possibilitando a leitura e execução de arquivos via path-traversal.Recommendations
Atualize as versões do J2Store 1.0.0 through 3.3.21 para uma versão posterior à 3.3.21.
Atualize as versões do J2Store 4.0.0 through 4.0.21 para uma versão posterior à 4.0.21.
Atualize as versões do J2Store 4.1.0 through 4.1.6 para uma versão posterior à 4.1.6.
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
J2Store