PT-2026-20330 · Echo · Echo
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Echo de 5.0.0 a 5.0.2
Descrição
O Echo, um framework web em Go, apresenta um problema em que o componente
middleware.Static, quando usado com o sistema de arquivos padrão no Windows, permite travessia de caminho por meio de barras invertidas. Isso possibilita a leitura remota não autenticada de arquivos fora do diretório raiz estático pretendido. O caminho solicitado é processado usando path.Clean, que não reconhece barras invertidas como separadores de caminho, mantendo as sequências .. intactas. Posteriormente, o os.Open no Windows interpreta essas barras invertidas como separadores, permitindo a travessia além do diretório raiz estático pretendido. Os arquivos middleware/static.go e echo.go são relevantes para este problema.Recomendações
Atualize para a versão 5.0.3 ou superior do Echo.
Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Echo