CVE-2025-66945

CRITICAL CVSS 3.1: 9,1 EPSS 0.14%
Обновлено 4 марта 2026
Zdir
Параметр Значение
CVSS 9,1 (CRITICAL)
Уязвимые версии 4.1.1 — 4.6.2
Тип уязвимости CWE-787 (Запись за пределами буфера)
Поставщик Zdir
Публичный эксплойт Нет

В API извлечения ZIP-файлов Zdir Pro 4.x существует уязвимость обхода пути. Когда созданный ZIP-архив обрабатывается серверной частью в /api/extract, файлы могут быть записаны за пределами предполагаемого каталога, что приводит к перезаписи произвольных файлов и потенциально удаленному выполнению кода.

Показать оригинальное описание (EN)

A path traversal vulnerability exists in the ZIP extraction API of Zdir Pro 4.x. When a crafted ZIP archive is processed by the backend at /api/extract, files may be written outside the intended directory, leading to arbitrary file overwrite and potentially remote code execution

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Zdir Zdir
cpe:2.3:a:zdir:zdir:*:*:*:*:*:*:*:*
4.1.1 <= 4.6.2