PT-2026-94316 · Npm · Vm2
CVSS v3.1
4.2
Média
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
vm2 versões anteriores a 3.11.7
Description
Existe uma falha de bypass na lista de permissões (allowlist) de módulos na função
isPathAllowedForModule(). O problema decorre do uso de correspondência de prefixo de string bruta em vez de comparação ancorada em limites. Isso permite que atacantes acessem pacotes não permitidos que compartilham um prefixo com módulos permitidos, realizando requisições relativas a partir de pacotes permitidos quando o carregamento transitivo está desativado.Recommendations
Atualize o vm2 para a versão 3.11.7 ou posterior.
Exploit
Correção
Incorrect Authorization
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Vm2