Ad

CVE-2026-66064

MEDIUM CVSS 3.1: 5,3 EPSS 0.31%
Обновлено 30 июля 2026
Goshs-Labs
Параметр Значение
CVSS 5,3 (MEDIUM)
Устранено в версии 2.1.5
Тип уязвимости CWE-863 (Неправильная авторизация), CWE-41
Поставщик Goshs-Labs
Публичный эксплойт Нет

goshs — это многофункциональный однодвоичный файловый сервер для Red Teams и разработчиков. До версии 2.1.5 обработчик sendFile httpserver/handler.go открывал файлы, используя очищенный путь, но получал имя файла авторизации из необработанного req.URL.Path, поэтому завершающая косая черта могла обойти защиту ACL-файла .goshs и проверку черного списка. Эта проблема исправлена ​​в версии 2.1.5.

Показать оригинальное описание (EN)

goshs is a feature-rich single-binary file server for red teamers and developers. Prior to 2.1.5, the httpserver/handler.go sendFile handler opened files using a cleaned path but derived the authorization filename from raw req.URL.Path, so a trailing slash could bypass .goshs ACL-file protection and block-list checks. This issue is fixed in version 2.1.5.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

goshs-labs:goshs