PT-2026-23660 · Appengine · Appengine
Publicado
2026-03-06
·
Atualizado
2026-03-11
·
CVE-2026-2331
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
AppEngine (versões afetadas não especificadas)
Descrição
Um atacante pode realizar operações de leitura e escrita sem autenticação em áreas sensíveis do sistema de arquivos através do AppEngine Fileaccess via HTTP devido a restrições de acesso inadequadas. Um diretório crítico do sistema de arquivos foi exposto inadvertidamente através do recurso de acesso a arquivos baseado em HTTP, permitindo acesso sem autenticação. Isso inclui arquivos de parâmetros do dispositivo, permitindo que um atacante leia e modifique configurações do aplicativo, incluindo senhas definidas pelo cliente. Além disso, a exposição do diretório de aplicação personalizado pode permitir a execução arbitrária de código Lua dentro do ambiente AppEngine em sandbox. O recurso
AppEngine Fileaccess é vulnerável. O componente vulnerável permite acesso a arquivos sensíveis via HTTP sem autenticação. As senhas definidas pelo cliente podem ser modificadas por um atacante.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Files Accessible to External Parties
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Appengine