PT-2026-65626 · Goshs · Goshs
CVE-2026-66064
·
Publicado
2026-07-28
·
Atualizado
2026-07-28
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
goshs versões anteriores a 2.1.5
Description
A função
sendFile no arquivo httpserver/handler.go deriva incorretamente o nome do arquivo de autorização a partir do req.URL.Path bruto, enquanto abre o arquivo usando um caminho limpo. Essa discrepância permite que um invasor ignore a proteção do arquivo ACL .goshs e as verificações da lista de bloqueio ao adicionar uma barra final ao caminho da requisição, o que resulta em um nome derivado vazio. Isso pode levar à divulgação não autorizada do arquivo ACL .goshs, incluindo informações sensíveis como hashes bcrypt, ou ao acesso a arquivos explicitamente listados na lista de bloqueio.Recommendations
Atualize para a versão 2.1.5.
Correção
Incorrect Authorization
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Goshs