PT-2025-38060 · Linkr · Linkr

Mohammadzain2008

·

Publicado

2025-09-16

·

Atualizado

2025-09-17

·

CVE-2025-59334

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Linkr até a 2.0.0
Descrição O Linkr é um sistema leve de entrega de arquivos que baixa arquivos de um servidor web. O Linkr não verifica a integridade ou autenticidade dos arquivos de manifesto .linkr antes de usar seu conteúdo, permitindo que um manifesto adulterado injete entradas de arquivos arbitrários em uma distribuição de pacotes. Um atacante pode modificar um manifesto .linkr e, quando um usuário executa o comando de extração, o cliente baixa o arquivo fornecido pelo atacante sem verificação. Isso permite a injeção arbitrária de arquivos e cria um caminho potencial para execução remota de código se um binário ou script malicioso baixado for executado posteriormente.
Recomendações Atualize para a versão 2.0.1 ou posterior. Como solução alternativa antes da atualização, use apenas manifestos .linkr confiáveis. Verifique manualmente a integridade do manifesto. Hospede manifestos em servidores confiáveis.

Exploit

Correção

RCE

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-59334
GHSA-6WPH-MPV2-29XV

Produtos afetados

Linkr