CVE-2026-32731
ApostropheCMS presenta Scrittura Arbitraria di File (Zip Slip / Path Traversal) nell'Estrazi
- Pubblicato
- 18 mar 2026
- Aggiornato
- 19 mar 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 36,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
ApostropheCMS è un framework di gestione dei contenuti open-source. Prima della versione 3.5.3 di `@apostrophecms/import-export`, la funzione `extract()` in `gzip.js` costruisce i percorsi di scrittura dei file utilizzando `fs.createWriteStream(path.join(exportPath, header.name))`. `path.join()` non risolve né sanifica i segmenti di traversal come `../`. Li concatena così come sono, il che significa che una voce tar denominata `../../evil.js` viene risolta in un percorso al di fuori della directory di estrazione prevista. Nessun controllo del percorso canonico viene eseguito prima dell'apertura dello stream di scrittura. Questa è una classica vulnerabilità Zip Slip. Qualsiasi utente a cui è stato concesso il permesso Global Content Modify — un ruolo assegnato di routine agli editor di contenuti e ai gestori del sito — può caricare un file `.tar.gz` appositamente predisposto tramite l'interfaccia di importazione standard del CMS e scrivere contenuti controllati dall'attaccante in qualsiasi percorso raggiungibile dal processo Node.js sul filesystem dell'host. La versione 3.5.3 di `@apostrophecms/import-export` corregge il problema.
Fonti
1Proof-of-concept exploit per CVE-2026-32731, che dimostra la vulnerabilità e fornisce un exploit funzionante per test e validazione della sicurezza.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.