PT-2022-7277 · Sinatra+8 · Sinatra+8
Motoyasu-Saburi
·
Publicado
2022-08-03
·
Atualizado
2025-07-22
·
CVE-2022-45442
CVSS v2.0
10
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões do Sinatra 2.0 a 2.2.2
Versões do Sinatra 3.0 a 3.0.3
Descrição
O problema está relacionado a um ataque de download de arquivo refletido (RFD) que define o cabeçalho Content-Disposition de uma resposta quando o nome do arquivo é derivado de uma entrada fornecida pelo usuário. Isso permite que um invasor execute código arbitrário. A vulnerabilidade está associada ao carregamento de código sem verificação de sua integridade.
Recomendações
Para as versões 2.0 a 2.2.2 do Sinatra, atualize para a versão 2.2.3 para resolver o problema.
Para as versões 3.0 a 3.0.3 do Sinatra, atualize para a versão 3.0.4 para resolver o problema.
Como solução temporária, considere restringir o uso de entradas fornecidas pelo usuário no nome do arquivo para minimizar o risco de exploração.
Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Almalinux
Astra Linux
Centos
Linuxmint
Red Hat
Red Os
Rocky Linux
Sinatra
Ubuntu