PT-2026-5980 · Fuxa · Fuxa

CVE-2025-69981

·

Publicado

2026-02-03

·

Atualizado

2026-02-11

CVSS v4.0

8.1

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:U
Nome do Software Vulnerável e Versões Afetadas FUXA versão 1.2.7
Descrição A versão 1.2.7 do FUXA apresenta um problema de Upload de Arquivo Não Restrito no endpoint da API /api/upload. O endpoint não requer autenticação, o que permite que atacantes remotos não autenticados carreguem arquivos arbitrários. Os atacantes podem explorar isso para sobrescrever arquivos críticos do sistema, como o banco de dados de usuários SQLite, para obter acesso administrativo, ou carregar scripts maliciosos para executar código arbitrário. O parâmetro vulnerável é o arquivo carregado no endpoint /api/upload.
Recomendações Aplicar uma correção ou atualização para resolver o problema de upload de arquivo não restrito no endpoint da API /api/upload. Implementar mecanismos de autenticação para o endpoint /api/upload a fim de prevenir uploads de arquivos não autorizados.

Exploit

Correção

Missing Authentication

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-69981
GHSA-7G56-FWXJ-CM23

Produtos afetados

Fuxa