Output Messenger до версии 2.0.63 уязвим к атаке обхода каталога (directory traversal) вследствие неправильной обработки пути к файлу. При …
Output Messenger до версии 2.0.63 уязвим к атаке обхода каталога (directory traversal) вследствие неправильной обработки пути к файлу. При передаче последовательностей `../` в параметрах злоумышленник может получить доступ к файлам вне целевого каталога, например к конфигурационным файлам, исходному коду или пользовательским данным, что может привести к неавторизованному раскрытию информации и удалённому выполнению кода. Уязвимость затрагивает все версии ранее V2.0.63 и была исправлена в версии V2.0.63; рекомендуется обновить приложение. Подробнее см. источник [1] и [2]. Источники: - [1] https://www.srimax.com/products-2/output-messenger/ - [2] https://www.outputmessenger.com/cve-2025-27920/
Продукт использует внешние входные данные для формирования пути, который должен находиться внутри ограниченного каталога, однако не нейтрализует должным образом последовательности "../", способные разрешиться в местоположение за пределами этого каталога.
https://cwe.mitre.org/data/definitions/24.html →Открыть в коллекции CWE →| Продукт | Вендор | Статус |
|---|---|---|
| output_messenger | * | Эксплуатируется |