PT-2026-4471 · Miniserve · Miniserve

CVE-2025-67124

·

Publicado

2026-01-23

·

Atualizado

2026-01-25

CVSS v3.1

6.8

Média

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas miniserve versão 0.32.0
Descrição Existe uma condição de corrida time-of-check to time-of-use (TOCTOU) e de symlink no miniserve quando os uploads estão habilitados. Isso pode permitir que um atacante sobrescreva arquivos arbitrários fora do diretório de upload pretendido em implantações onde o atacante possa criar ou substituir entradas do sistema de arquivos no diretório de destino do upload. O problema ocorre durante a finalização do upload.
Recomendações Atualize para uma versão mais recente que contenha uma correção para esta vulnerabilidade. Como solução temporária, considere desabilitar os uploads até que um patch esteja disponível.

Exploit

Correção

Time Of Check To Time Of Use

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-67124
GHSA-MXC8-4JQF-368Q

Produtos afetados

Miniserve