PT-2026-99363 · Hugo · Hugo
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Hugo versões 0.123.1 through 0.165.x
Description
As verificações de confinamento de links simbólicos (symlinks) no gerador de sites estáticos param na raiz da montagem. Isso permite que um tema ou módulo vendored localizado em
themes/ contenha um link simbólico na raiz da montagem (por exemplo, themes/mytheme/assets apontando para /some/dir/outside). Arquivos atrás de tais links simbólicos podem ser lidos durante a compilação do site usando funções como resources.Get() e resources.Match(), e podem ser publicados no diretório public/ via montagens estáticas. Isso ignora a regra de que as fontes de montagem de temas e módulos devem ser caminhos locais. Módulos obtidos via Go modules não são afetados, pois seus arquivos zip não podem conter links simbólicos.Recommendations
Atualize para a versão 0.166.0.
Inspecione
themes/ e módulos vendored em busca de links simbólicos nas raízes de montagem antes da compilação.
Substitua links simbólicos por montagens explícitas.Exploit
Correção
DoS
Link Following
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hugo