Ad

CVE-2026-45225

HIGH CVSS 4.0: 7,2 EPSS 0.36%
Обновлено 15 июля 2026
Heym
Параметр Значение
CVSS 7,2 (HIGH)
Уязвимые версии до 0.0.21
Тип уязвимости CWE-22 (Обход пути)
Поставщик Heym
Публичный эксплойт Нет

Heym до версии 0.0.21 содержит уязвимость обхода пути в конечной точке загрузки файлов, которая позволяет аутентифицированным пользователям записывать файлы, контролируемые злоумышленником, в произвольные места, предоставляя созданное имя файла с последовательностями обхода. Злоумышленники могут использовать непроверенный параметр имени файла в обработчике upload_file(), чтобы обойти ограничения пути и записывать, читать или удалять файлы за пределами предполагаемого каталога хранения.

Показать оригинальное описание (EN)

Heym before 0.0.21 contains a path traversal vulnerability in the file upload endpoint that allows authenticated users to write attacker-controlled files to arbitrary locations by supplying a crafted filename with traversal sequences. Attackers can exploit the unvalidated filename parameter in the upload_file() handler to bypass path restrictions and write, read, or delete files outside the intended storage directory.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Связанные уязвимости