← volver
CVE-2025-26353

CVE-2025-26353

CVSS 4.9 MEDIUMEPSS 0.8%CWE-35
En resumen

Un usuario autenticado puede engañar a la aplicación MaxTime para leer archivos fuera del directorio permitido, manipulando rutas en solicitudes HTTP. Esto permite acceder a información sensible que no debería ser accesible.

Detalle técnico

Vulnerabilidad de path traversal (CWE-35) en maxtime/api/sql/sql.lua (Q-Free MaxTime ≤2.11.0) permite que atacantes autenticados lean archivos arbitrarios mediante solicitudes HTTP manipuladas. El ataque requiere autenticación previa y resulta en divulgación de datos sensibles a través de secuencias de traversal de directorios.

Resumen generado y traducido por IA a partir de la descripción oficial.
A CWE-35 "Path Traversal" in maxtime/api/sql/sql.lua in Q-Free MaxTime less than or equal to version 2.11.0 allows an authenticated remote attacker to read sensitive files via crafted HTTP requests.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
Productos afectados
Q-Free · MaxTime

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →