PT-2025-36397 · Unknown+3 · Internetarchive+3

Pengowray

·

Publicado

2025-09-05

·

Atualizado

2026-02-02

·

CVE-2025-58438

CVSS v4.0

9.4

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas versões do internetarchive 5.5.0 e anteriores
Descrição A biblioteca internetarchive contém uma vulnerabilidade de traversia de diretório no método File.download(). O método não sanitiza adequadamente os nomes de arquivo fornecidos pelo usuário nem valida o caminho final de download. Um nome de arquivo maliciosamente elaborado contendo sequências de traversia de caminho (por exemplo, ../../../../windows/system32/file.txt) ou caracteres ilegais poderia permitir que um invasor gravasse arquivos fora do diretório de destino pretendido. Isso pode levar a negação de serviço, escalonamento de privilégios ou execução remota de código. Todos os sistemas operacionais são afetados, com um risco potencialmente maior para sistemas Windows.
Recomendações Atualize para a versão 5.5.1 ou posterior do internetarchive.

Exploit

Correção

DoS

LPE

RCE

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-58438
DLA-4314-1
DSA-6035-1
GHSA-WX3R-V6H7-FRJP
USN-7989-1

Produtos afetados

Debian
Linuxmint
Ubuntu
Internetarchive