PT-2026-65624 · Goshs · Goshs
CVE-2026-64863
·
Publicado
2026-07-28
·
Atualizado
2026-07-28
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
goshs versões anteriores a 2.1.4
Description
Na implementação WebDAV, a função
wdGuard em httpserver/server.go classifica incorretamente o método MOVE como uma operação apenas de escrita. Consequentemente, ela não aplica a flag --no-delete. Como a operação MOVE inerentemente exclui o arquivo de origem durante a renomeação e pode executar um RemoveAll no arquivo de destino quando o cabeçalho Overwrite: T é utilizado, um invasor pode excluir ou sobrescrever arquivos mesmo quando a opção de exclusão está explicitamente desativada. Isso ignora a barreira de segurança pretendida para evitar a remoção de arquivos.Recommendations
Atualize o goshs para a versão 2.1.4 ou posterior.
Correção
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Goshs