Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Zhongyu09

#25492de 55,140
9.8CVSS total
Vulnerabilidades · 1
PT-2026-23001
9.8
2026-03-02
Unknown · Openchatbi · CVE-2026-28795
**Nome do Software Vulnerável e Versões Afetadas** Versões do OpenChatBI anteriores a 0.2.2 **Descrição** O OpenChatBI é uma ferramenta de BI baseada em chat que permite aos usuários consultar e analisar dados usando linguagem natural. A ferramenta `save report` dentro do componente `openchatbi/tool/save report.py` é suscetível a um problema de travessia de caminho porque o parâmetro `file format` não possui validação de entrada adequada. A função `save report` remove pontos iniciais do parâmetro `file format` usando `file format.lstrip(".")`, mas não impede que sequências de travessia de caminho como `/../../` sejam utilizadas. Isso permite que um atacante manipule o Modelo de Linguagem de Grande Porte (LLM) para chamar a ferramenta com um valor malicioso de `file format`, possivelmente sobrescrevendo arquivos do sistema como ` init .py` e levando à execução remota de código. O nome do arquivo é construído utilizando concatenação de strings: `f"{timestamp} {clean title}.{file format}"`. **Recomendações** Atualize para a versão 0.2.2 ou posterior para resolver o problema.