
NotCVE-2026-0009 — Updated!
Vulnerabilidade de Path Traversal no NitroShare v0.3.4
Vulnerabilidade de Path Traversal no nitroshare
Descrição
O NitroShare Desktop v0.3.4 contém uma vulnerabilidade de path traversal no seu servidor de transferência de arquivos LAN. O servidor escuta em todas as interfaces de rede (porta 40818) sem autenticação. Ao receber arquivos, o campo name do cabeçalho JSON do item do remetente é passado sem verificar se o caminho resolvido permanece dentro do diretório raiz de transferência, C:\UserName\Downloads\NitroShare. Um atacante na mesma LAN pode enviar um nome de arquivo manipulado contendo sequências ../ (ataque clássico de dot dot slash) para gravar arquivos em qualquer lugar onde o usuário atual tenha acesso, incluindo a pasta de Inicialização do Windows para execução de código no próximo login (daí o POC que foi criado). Nenhuma interação do usuário é necessária. Além disso, o TLS está desabilitado por padrão (o método de autenticação que o aplicativo oferece), o que significa que nenhuma autenticação é necessária por padrão, o que eu presumo que a maioria dos usuários fará com base em anos trabalhando em TI e Segurança da Informação.
Passos para Reproduzir
- Conecte-se ao servidor de transferência do NitroShare na porta TCP 40818 a partir da LAN.
- Envie um pacote de cabeçalho de transferência JSON:
{"name":"attacker","size":"<n>","count":"1"}. - Envie um pacote de cabeçalho de item JSON com um nome de arquivo de path traversal:
{"name":"../../AppData/Roaming/Microsoft/Windows/Start Menu/Programs/Startup/payload.exe","directory":false,"created":"0","last_modified":"0","last_read":"0","size":"<n>"} - Envie pacote(s) binário(s) contendo o conteúdo do arquivo malicioso.
- O arquivo é gravado fora do diretório de downloads no caminho escolhido pelo atacante.
- Se o alvo for a pasta de Inicialização, o payload é executado automaticamente no próximo login do usuário.
Um PoC funcional é fornecido (poc_path_traversal_via_lan_transfer___arbitrary_file_w.py) e foi verificado contra o NitroShare 0.3.4 no Windows.
Remediação Sugerida
- Sanitizar nomes de arquivo recebidos — Remover ou rejeitar separadores de caminho (
/,\) e sequências... Após resolver comQDir::absoluteFilePath(), verificar se o resultado começa com o diretório raiz de transferência antes de prosseguir. - Exigir senha ou habilitar TLS por padrão — Enviar com TLS habilitado e gerar certificados automaticamente no primeiro uso, ou criar a opção de ter uma senha.
- Adicionar prompt de aprovação de transferência — Solicitar ao usuário antes de gravar arquivos recebidos no disco.
- Implementar autenticação — Exigir um mecanismo de pareamento (segredo compartilhado, código QR ou troca de certificados) antes de aceitar transferências.
Linha do Tempo da Divulgação
- 13 de abril de 2026 - Contatado o desenvolvedor por e-mail publicado no repositório do Github. Sem resposta.
- 19 de abril de 2026 - Segunda tentativa. Sem resposta.
- 3 de maio de 2026 - Terceira tentativa. Sem resposta.
- 22 de julho de 2026 - NotCVE-2026-0009 atribuído
- 28 de julho de 2026 - CVE-2026-66050 atribuído