PT-2026-96323 · Dancer2 · Dancer2
CVE-2026-93709
·
Publicado
2026-09-22
·
Atualizado
2026-09-29
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Dancer2 versões anteriores a 2.2.0
Descrição
O manipulador AutoPage serve um layout como uma página quando uma grafia equivalente do seu caminho ignora a guarda. Isso ocorre porque o manipulador compara o caminho da requisição com o nome do diretório de layout como texto, enquanto a busca subsequente canonicaliza o caminho. Consequentemente, uma barra dupla, um segmento de ponto, uma barra codificada em percentual ou capitalização diferente em sistemas de arquivos insensíveis a maiúsculas e minúsculas podem ignorar a guarda. Este problema ocorre apenas quando o recurso
auto page está habilitado, pois ele vem desativado por padrão. Isso pode levar à divulgação de outros layouts da aplicação além do layout público.Recomendações
Atualize para a versão 2.2.0 ou posterior.
Como mitigação temporária, desative o manipulador
auto page.Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dancer2