PT-2026-96250 · Unknown · @Sync-In/Server
CVE-2026-58270
·
Publicado
2026-09-21
·
Atualizado
2026-09-22
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Sync-in Server versões anteriores a 2.4.0
Description
O Sync-in Server é uma plataforma de código aberto para armazenamento, compartilhamento, colaboração e sincronização de arquivos. O endpoint de diff de sincronização
POST /api/app/sync/operation/diff/:id compila uma string fornecida pelo usuário através da variável pathFilters em um RegExp sem validação de complexidade. Isso permite que um usuário autenticado envie um padrão de backtracking catastrófico (como ^(a+)+b), que é uma expressão regular que leva um tempo exponencial para processar certas entradas. Como a função .test() é executada de forma síncrona, isso bloqueia o event loop do Node.js, tornando todo o servidor responsivo a todos os usuários e potencialmente exigindo a reinicialização do container para restaurar o serviço.Recommendations
Atualize o Sync-in Server para a versão 2.4.0.
Como medida paliativa temporária, restrinja o uso da variável
pathFilters no endpoint POST /api/app/sync/operation/diff/:id.Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Sync-In/Server