PT-2026-91281 · Dotvvm · Dotvvm

CVE-2026-57581

·

Publicado

2026-09-14

·

Atualizado

2026-09-16

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas DotVVM versões anteriores a 4.2.11 DotVVM versões anteriores a 4.3.15 DotVVM versões anteriores a 5.0.0-preview09-final
Description Aplicações com armazenamento de upload de arquivos configurado permitem que usuários não autenticados enviem arquivos diretamente para o DotvvmFileUploadMiddleware sem um X-DotVVM-UploadToken gerado pelo componente FileUpload. Isso permite que um invasor envie arquivos repetidamente para preencher o armazenamento da aplicação, causando a negação de serviço.
Recommendations Atualize para a versão 4.2.11. Atualize para a versão 4.3.15. Atualize para a versão 5.0.0-preview09-final. Utilize DotvvmConfiguration.Security.AuthorizeFileUpload para restringir quais usuários podem fazer upload de arquivos.

Exploit

Correção

DoS

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-57581
GHSA-2RM3-333W-XVC4

Produtos afetados

Dotvvm