PT-2026-4471 · Miniserve · Miniserve
CVE-2025-67124
·
Publicado
2026-01-23
·
Atualizado
2026-01-25
CVSS v3.1
6.8
Média
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
miniserve versão 0.32.0
Descrição
Existe uma condição de corrida time-of-check to time-of-use (TOCTOU) e de symlink no miniserve quando os uploads estão habilitados. Isso pode permitir que um atacante sobrescreva arquivos arbitrários fora do diretório de upload pretendido em implantações onde o atacante possa criar ou substituir entradas do sistema de arquivos no diretório de destino do upload. O problema ocorre durante a finalização do upload.
Recomendações
Atualize para uma versão mais recente que contenha uma correção para esta vulnerabilidade. Como solução temporária, considere desabilitar os uploads até que um patch esteja disponível.
Exploit
Correção
Time Of Check To Time Of Use
Link Following
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Miniserve