CVE-2025-69194
Wget2 : écriture arbitraire de fichier via traversée de chemin metalink dans gnu wget2
- Publié
- 9 janv. 2026
- Mise à jour
- 26 févr. 2026
- Attribution de CNA
- fedora
- Preuve observée
- 8 août 2026
Wget2 : écriture arbitraire de fichier via traversée de chemin metalink dans gnu wget2
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Une faille de sécurité a été découverte dans GNU Wget2 lors du traitement des documents Metalink. L'application ne parvient pas à valider correctement les chemins de fichiers fournis dans les éléments Metalink <file name>. Un attaquant peut abuser de ce comportement pour écrire des fichiers dans des emplacements non souhaités sur le système. Cela peut entraîner une perte de données ou potentiellement permettre une compromission supplémentaire de l'environnement de l'utilisateur.
PoC pour CVE-2025-69194, une vulnérabilité de traversée de chemin dans GNU Wget2 <= 2.2.0. Cette vulnérabilité permet aux attaquants de parvenir à écrire ou écraser arbitrairement des fichiers sur le système de fichiers de la victime en fournissant un fichier Metalink malveillant avec des attributs de nom de fichier manipulés.
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.