PT-2026-99361 · Hugo · Hugo
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Hugo versões 0.161.0 through 0.165.0
Description
As ferramentas Node.js, incluindo
css.PostCSS, css.TailwindCSS e js.Babel, são executadas sob um modelo de permissões destinado a restringir a leitura do sistema de arquivos ao diretório do projeto e montagens configuradas. No entanto, o modelo valida apenas o caminho léxico e segue links simbólicos que apontam para fora do conjunto permitido, não detectando links simbólicos que escapam do sandbox. Um invasor capaz de contribuir com conteúdo para um projeto pode enviar um link simbólico apontando para um arquivo sensível, como /etc/passwd, juntamente com um plugin PostCSS para lê-lo. Isso permite que qualquer arquivo legível pelo processo de build seja exposto e potencialmente incorporado ao site publicado. Este problema afeta builds que utilizam a configuração de segurança padrão e não impacta projetos que não utilizam ferramentas Node.js.Recommendations
Atualize o Hugo para a versão 0.166.0.
Como mitigação temporária, evite o uso das ferramentas
css.PostCSS, css.TailwindCSS e js.Babel.Exploit
Correção
DoS
Link Following
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hugo