PT-2026-37189 · Zrok · Zrok
Publicado
2026-04-25
·
Atualizado
2026-05-09
·
CVE-2026-42275
CVSS v3.1
8.7
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
zrok versões anteriores a 2.0.2
Descrição
O backend de drive WebDAV do zrok
davServer.Dir restringe a travessia de diretórios por meio de normalização léxica, mas não impede o seguimento de links simbólicos (symlinks). Quando um link simbólico dentro do DriveRoot compartilhado aponta para um local fora dessa raiz, consumidores WebDAV remotos podem ler arquivos. Em compartilhamentos sem restrições de permissão no nível do sistema operacional, invasores também podem gravar ou sobrescrever arquivos em qualquer lugar do sistema de arquivos do host acessível ao processo zrok. Isso ocorre porque o manipulador PUT do WebDAV abre arquivos com O RDWR|O CREATE|O TRUNC. O problema afeta as funções Dir.OpenFile(), Dir.Stat(), Dir.Mkdir() e Dir.RemoveAll() em drives/davServer/file.go, bem como NewBackend() em endpoints/drive/backend.go.Recomendações
Atualize para a versão 2.0.2.
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Zrok