PT-2026-40444 · Elfinder · Elfinder
CVE-2026-44258
·
Publicado
2026-05-12
·
Atualizado
2026-05-14
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
efw4.X versões anteriores a 4.08.010
Descrição
A função
elfinder checkRisk() valida target e targets para travessia de caminho (path traversal) e contenção de diretório home, mas não valida o parâmetro dst usado por elfinder paste. Isso permite que um invasor copie ou mova arquivos do diretório home para qualquer destino arbitrário usando um caminho de travessia codificado em base64, ignorando o controle de segurança protected=true. Path traversal é uma técnica usada para acessar arquivos e diretórios armazenados fora da pasta raiz da web.Recomendações
Atualizar para a versão 4.08.010.
Exploit
Correção
RCE
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Elfinder