PT-2025-3872 · Reggie · Reggie

Lvzc4

·

Publicado

2025-01-12

·

Atualizado

2025-10-21

·

CVE-2025-0401

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas 1902756969 reggie versão 1.0
Descrição Uma vulnerabilidade crítica foi encontrada na função de download do arquivo src/main/java/com/itheima/reggie/controller/CommonController.java. A manipulação do argumento name resulta em path traversal, permitindo que atacantes potencialmente acessem arquivos ou diretórios sensíveis. É possível lançar o ataque remotamente. O exploit foi divulgado publicamente e pode ser utilizado.
Recomendações Para a versão 1.0, como solução temporária, considere restringir o acesso à função download no arquivo CommonController.java até que um patch esteja disponível. Evite usar o argumento name na função afetada para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

LPE

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-0401

Produtos afetados

Reggie