PT-2026-95546 · Unknown · Lubelogger
CVE-2026-62278
·
Publicado
2026-09-18
·
Atualizado
2026-09-26
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
LubeLogger versões anteriores a 1.6.8
Description
Usuários autenticados não administradores podem acessar o endpoint
HandleTranslationFileUpload e influenciar o nome do arquivo passado de Controllers/FilesController.cs para a função RenameFile() em Helper/FileHelper.cs. A função RenameFile() constrói um newFilePath usando substituição de string e move o arquivo enviado sem verificar se o caminho absoluto resolvido permanece dentro da raiz web ou do diretório de dados. Isso permite que um invasor use um nome de upload manipulado para mover um arquivo para fora do diretório de armazenamento pretendido, resultando no posicionamento não autorizado de arquivos ou na sobrescrita de arquivos com os privilégios do processo da aplicação.Recommendations
Atualizar o LubeLogger para a versão 1.6.8.
Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Lubelogger