PT-2026-31414 · Loris · Loris
CVE-2026-34392
·
Publicado
2026-04-08
·
Atualizado
2026-04-09
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Name of the Vulnerable Software and Affected Versions
LORIS versões 20.0.0 até 27.0.2 e 28.0.0
Description
Apresenta-se uma falha no roteador de arquivos estáticos do LORIS, uma aplicação web para gerenciamento de dados de neuroimagem. Esta questão permite que um invasor acesse arquivos fora dos diretórios pretendidos, explorando os endpoints da API static, css e js. A vulnerabilidade é devido à validação de caminho insuficiente, potencialmente levando ao download não intencional de arquivos.
Recommendations
Atualize para a versão 27.0.3 ou 28.0.1
Exploit
Correção
Files Accessible to External Parties
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Loris