PT-2026-5980 · Fuxa · Fuxa
CVE-2025-69981
·
Publicado
2026-02-03
·
Atualizado
2026-02-11
CVSS v4.0
8.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:U |
Nome do Software Vulnerável e Versões Afetadas
FUXA versão 1.2.7
Descrição
A versão 1.2.7 do FUXA apresenta um problema de Upload de Arquivo Não Restrito no endpoint da API
/api/upload. O endpoint não requer autenticação, o que permite que atacantes remotos não autenticados carreguem arquivos arbitrários. Os atacantes podem explorar isso para sobrescrever arquivos críticos do sistema, como o banco de dados de usuários SQLite, para obter acesso administrativo, ou carregar scripts maliciosos para executar código arbitrário. O parâmetro vulnerável é o arquivo carregado no endpoint /api/upload.Recomendações
Aplicar uma correção ou atualização para resolver o problema de upload de arquivo não restrito no endpoint da API
/api/upload.
Implementar mecanismos de autenticação para o endpoint /api/upload a fim de prevenir uploads de arquivos não autorizados.Exploit
Correção
Missing Authentication
Unrestricted File Upload
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Fuxa