PT-2026-93848 · Oras-Go · Oras-Go
CVE-2026-85731
·
Publicado
2026-07-10
·
Atualizado
2026-10-02
CVSS v2.0
10
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
oras-go versões anteriores a 2.6.2
Description
Um problema no componente
content/file.Store da biblioteca oras-go permite a criação ou sobrescrita arbitrária de arquivos fora do diretório de trabalho pretendido. Isso ocorre ao extrair camadas OCI marcadas com io.deis.oras.content.unpack=true. A falha originam-se no caminho pushDir, especificamente nas funções extractTarDirectory() e ensureLinkPath(), que validam alvos de links simbólicos lexicalmente em vez de resolvê-los. Além disso, a função resolveRelToBase() ignora verificações de links simbólicos pai para entradas de nível raiz, e a função writeFile() segue links simbólicos terminais ao abrir arquivos regulares.Um invasor pode criar um arquivo malicioso contendo uma cadeia de links simbólicos que parece permanecer dentro da raiz de extração durante a validação lexical, mas resolve-se para um caminho absoluto no sistema host. Ao seguir isso com uma entrada de arquivo regular com o mesmo nome, o invasor pode sobrescrever qualquer arquivo gravável pelo processo, mesmo que
AllowPathTraversalOnWrite esteja definido como false. Isso pode levar à execução remota de código (RCE) ao sobrescrever arquivos críticos do sistema ou arquivos de configuração.Recommendations
Atualize o oras-go para a versão 2.6.2.
Exploit
Correção
RCE
Link Following
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Oras-Go