PT-2026-38289 · Pyload · Pyload
Gammac0De
·
Publicado
2026-05-06
·
Atualizado
2026-05-11
·
CVE-2026-44226
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
pyLoad versões anteriores a 0.5.0b3.dev100
Description
A WebUI retorna detalhes completos do traceback do Python aos clientes quando ocorrem exceções não tratadas. Isso acontece porque o endpoint "/web/path:filename" está acessível sem autenticação e renderiza nomes de templates controlados pelo usuário. Um usuário não autenticado pode disparar uma exceção no servidor, por exemplo, solicitando um template inexistente, fazendo com que o servidor inclua rastreamentos de pilha internos, caminhos de origem e metadados de exceção na resposta HTTP. Essa divulgação de informações permite que clientes remotos mapeiem detalhes internos de implementação da aplicação.
Recommendations
Atualize para a versão 0.5.0b3.dev100.
Exploit
Correção
Generation of Error Message Containing Sensitive Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pyload