CVE-2026-24479
HUSTOJ tem Gravação Arbitrária de Arquivo (Zip Slip) nos Módulos de Importação de Problemas que leva a RCE
- Publicado
- 27 de jan. de 2026
- Atualizado
- 27 de jan. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 30 de abr. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 94,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
HUSTOF é um juiz online de código aberto baseado em PHP/C++/MySQL/Linux para treinamento ACM/ICPC e NOIP. Antes da versão 26.01.24, os módulos problem_import_qduoj.php e problem_import_hoj.php não sanitizam adequadamente os nomes de arquivos dentro de arquivos ZIP enviados. Atacantes podem criar um arquivo ZIP malicioso contendo arquivos com sequências de travessia de diretório (por exemplo, ../../shell.php). Quando extraído pelo servidor, isso permite escrever arquivos em locais arbitrários na raiz da web, levando à Execução Remota de Código (RCE). A versão 26.01.24 contém uma correção para o problema.
Fontes
2- oxasploitsExploit
Uma série de exploits e ferramentas que escrevi para CVEs creditados a Marshall Whittaker/oxagast
Marshall Whittaker · multiple · 30 de abr. de 2026
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.