PT-2026-33232 · Goshs · Goshs

R1Zzg0D

·

Publicado

2026-04-14

·

Atualizado

2026-05-12

·

CVE-2026-40883

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H
Name of the Vulnerable Software and Affected Versions goshs versões 2.0.0-beta.4 até 2.0.0-beta.5
Description o goshs contém um problema de falsificação de solicitação cross-site em suas rotas HTTP GET de alteração de estado. Um invasor externo pode fazer com que um navegador autenticado execute ações destrutivas porque o software depende exclusivamente de autenticação básica HTTP e não realiza a validação de CSRF, Origin ou Referer para essas rotas. Isso permite que uma página controlada por um invasor desencadeie mutações no sistema de arquivos via solicitações GET, especificamente através dos parâmetros ?delete e ?mkdir, que são processados pelas funções deleteFile() e handleMkdir(), respectivamente.
Recommendations Atualize para a versão 2.0.0-beta.6.

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40883
GHSA-JRQ5-HG6X-J6G3

Produtos afetados

Goshs