PT-2026-86528 · Nbviewer · Nbviewer
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
nbviewer versões anteriores a 1.0.2
Description
Um problema de path traversal existe na função
can show() do LocalFileHandler. O sistema utiliza a comparação de prefixo de string em vez de uma validação de caminho adequada, permitindo que atacantes leiam arquivos de diretórios irmãos fora da raiz configurada. Isso ocorre ao solicitar caminhos que compartilham a raiz como um prefixo textual, o que pode levar à divulgação de notebooks e credenciais não pretendidos.Recommendations
Atualize o nbviewer para a versão 1.0.2 ou posterior.
Como medida paliativa temporária, restrinja o acesso à função
can show() dentro do LocalFileHandler para minimizar o risco de exploração.Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nbviewer