PT-2026-41715 · Unknown · Dumbassets
Yoyochaud
·
Publicado
2026-05-18
·
Atualizado
2026-05-20
·
CVE-2026-45230
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
DumbAssets versões 1.0 through 1.0.11
Descrição
Um problema de path traversal existe no endpoint 'POST /api/delete-file' através dos parâmetros de array
filesToDelete. Isso permite que atacantes não autenticados ignorem a validação de limite de diretório usando sequências ../ para navegar fora do diretório pretendido da aplicação. Isso pode levar à exclusão de arquivos críticos, como server.js ou package.json, resultando em uma negação de serviço completa. Path traversal é uma técnica usada para acessar arquivos e diretórios que estão armazenados fora da pasta raiz da web.Recomendações
Para as versões 1.0 through 1.0.11, evite usar o parâmetro
filesToDelete no endpoint 'POST /api/delete-file' até que uma correção seja aplicada.
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.DoS
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dumbassets