PT-2026-65626 · Goshs · Goshs

CVE-2026-66064

·

Publicado

2026-07-28

·

Atualizado

2026-07-28

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas goshs versões anteriores a 2.1.5
Description A função sendFile no arquivo httpserver/handler.go deriva incorretamente o nome do arquivo de autorização a partir do req.URL.Path bruto, enquanto abre o arquivo usando um caminho limpo. Essa discrepância permite que um invasor ignore a proteção do arquivo ACL .goshs e as verificações da lista de bloqueio ao adicionar uma barra final ao caminho da requisição, o que resulta em um nome derivado vazio. Isso pode levar à divulgação não autorizada do arquivo ACL .goshs, incluindo informações sensíveis como hashes bcrypt, ou ao acesso a arquivos explicitamente listados na lista de bloqueio.
Recommendations Atualize para a versão 2.1.5.

Correção

Incorrect Authorization

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-66064
GHSA-964W-F6GJ-5236

Produtos afetados

Goshs