PT-2026-35444 · Projeqtor · Projeqtor
Noé Susset
+1
·
Publicado
2026-04-27
·
Atualizado
2026-04-27
·
CVE-2026-41465
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
ProjeQtor versões 7.0 a 12.4.3
Descrição
Um problema de path traversal existe no visualizador de arquivos de log. Atacantes autenticados podem injetar sequências de travessia de diretório no parâmetro
logname no endpoint 'dynamicDialog.php' para ler arquivos .log arbitrários acessíveis ao processo do servidor web no sistema de arquivos. Path traversal é uma técnica que permite a um atacante acessar arquivos e diretórios que estão armazenados fora da pasta raiz da web.Recomendações
Atualize para a versão 12.4.4 ou posterior.
Como medida paliativa temporária, restrinja o acesso ao endpoint 'dynamicDialog.php' ou evite usar o parâmetro
logname até que a atualização seja aplicada.Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Projeqtor