PT-2025-53780 · Rapid7 · Rapid7 Velociraptor
Chebua
·
Publicado
2025-12-29
·
Atualizado
2026-02-20
·
CVE-2025-14728
CVSS v3.1
6.8
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:C/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Rapid7 Velociraptor anteriores à 0.75.6
Descrição
Versões do Rapid7 Velociraptor anteriores à 0.75.6 contêm uma vulnerabilidade de travessia de diretório em servidores Linux. Isso permite que um cliente malicioso faça upload de um arquivo que é gravado fora do diretório de datastore pretendido. O problema decorre de uma sanitização inadequada de nomes de diretório que terminam com um ".", onde apenas o "." final é codificado como "%2E". Embora os arquivos possam ser gravados em locais incorretos, o diretório contenedor deve terminar com "%2E", limitando o impacto potencial e impedindo a sobrescrita de arquivos críticos.
Recomendações
As versões do Rapid7 Velociraptor anteriores à 0.75.6 devem ser atualizadas para a versão 0.75.6 ou posterior.
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Rapid7 Velociraptor