By using this site, you agree to the Privacy Policy and Terms of Use.
Accept
TechReport.grTechReport.grTechReport.gr
Search
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Reading: Κρίσιμη ευπάθεια AdonisJS Να επιτρέπεται στον απομακρυσμένο εισβολέα να γράφει αρχεία στον διακομιστή
Share
Sign In
Notification Show More
Font ResizerAa
TechReport.grTechReport.gr
Font ResizerAa
Search
Have an existing account? Sign In
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
TechReport.gr > Security > Κρίσιμη ευπάθεια AdonisJS Να επιτρέπεται στον απομακρυσμένο εισβολέα να γράφει αρχεία στον διακομιστή
Security

Κρίσιμη ευπάθεια AdonisJS Να επιτρέπεται στον απομακρυσμένο εισβολέα να γράφει αρχεία στον διακομιστή

Marizas Dimitris
Last updated: 6 Ιανουαρίου 2026 17:57
Marizas Dimitris
Share
Κρίσιμη ευπάθεια AdonisJS Να επιτρέπεται στον απομακρυσμένο εισβολέα να γράφει αρχεία στον διακομιστή
Κρίσιμη ευπάθεια AdonisJS Να επιτρέπεται στον απομακρυσμένο εισβολέα να γράφει αρχεία στον διακομιστή
SHARE


Ανακαλύφθηκε μια ευπάθεια διάβασης κρίσιμης διαδρομής στο AdonisJS που θα μπορούσε να επιτρέψει σε απομακρυσμένους εισβολείς να γράφουν αυθαίρετα αρχεία σε συστήματα αρχείων διακομιστή, οδηγώντας ενδεχομένως σε πλήρη συμβιβασμό του συστήματος.

Η ευπάθεια, η οποία παρακολουθείται ως CVE-2026-21440, επηρεάζει τη μονάδα ανάλυσης σώματος του δημοφιλούς πλαισίου ιστού TypeScript-first και φέρει μια κρίσιμη βαθμολογία σοβαρότητας CVSS v4.​

Το ελάττωμα ασφαλείας βρίσκεται στον πολυμερή μηχανισμό χειρισμού αρχείων του AdonisJS στο πακέτο @adonisjs/bodyparser.

Κατά την επεξεργασία μεταφορτώσεων δεδομένων πολλών μερών/φόρμας, η μέθοδος MultipartFile.move() του πλαισίου χρησιμοποιεί μη ασφαλείς προεπιλεγμένες επιλογές που αποτυγχάνουν να καθαρίσουν σωστά τα ονόματα αρχείων που παρέχονται από τον πελάτη.

Ιδιότης Καθέκαστα
Αναγνωριστικό CVE CVE-2026-21440
Αυστηρότητα Κρίσιμο (CVSS v4: AV:N/AC:L/AT:P/PR:N/UI:N)​
Εκδόσεις που επηρεάζονται ≤ 10.1.1, ≤ 11.0.0-επόμενο.5​
Τύπος αδυναμίας CWE-22 (Διάβαση μονοπατιού).

Οι εισβολείς μπορούν να εκμεταλλευτούν αυτήν την αδυναμία υποβάλλοντας ειδικά κατασκευασμένα ονόματα αρχείων που περιέχουν ακολουθίες διέλευσης διαδρομής (όπως “../”) για να αποφύγουν τους προβλεπόμενους καταλόγους μεταφόρτωσης και να εγγράψουν αρχεία σε αυθαίρετες τοποθεσίες στο διακομιστή.​

Η εκμετάλλευση απαιτεί ένα προσβάσιμο τελικό σημείο μεταφόρτωσης που μπορούν να χρησιμοποιήσουν οι προγραμματιστές με το MultipartFile.move() χωρίς την κατάλληλη εξυγίανση του ονόματος αρχείου. Η προεπιλεγμένη ρύθμιση παραμέτρων της ευπάθειας επιτρέπει την αντικατάσταση αρχείων, ενισχύοντας την απειλή.

Εάν οι εισβολείς μπορούν να αντικαταστήσουν τον κώδικα εφαρμογής, τα σενάρια εκκίνησης ή τα αρχεία διαμόρφωσης, η απομακρυσμένη εκτέλεση κώδικα καθίσταται δυνατή ανάλογα με τα δικαιώματα του συστήματος αρχείων και τη διαμόρφωση παραμέτρων ανάπτυξης.​

Ο ερευνητής ασφαλείας Wodzen ανακάλυψε και αναφέρθηκε αυτό το θέμα ευπάθειας στο GitHub, το οποίο επηρεάζει τις εκδόσεις @adonisjs/bodyparser έως την 10.1.1 και τις εκδόσεις προέκδοσης 11.0.0-next.5 και παλαιότερες.​

Το AdonisJS κυκλοφόρησε ενημερώσεις κώδικα ασφαλείας για τις εκδόσεις 6 και 7. Οι προγραμματιστές θα πρέπει να κάνουν αμέσως αναβάθμιση σε @adonisjs/bodyparser έκδοση 10.1.2 ή 11.0.0-next.6.

Οι οργανισμοί που χρησιμοποιούν εκδόσεις που επηρεάζονται θα πρέπει να ελέγχουν τα τελικά σημεία μεταφόρτωσης και να εφαρμόζουν ρητή εξυγίανση ονομάτων αρχείου ως πρόσθετο επίπεδο ασφαλείας.



VIA: cybersecuritynews.com

500+ περιπτώσεις Apache Tika Toolkit ευάλωτες σε κρίσιμη επίθεση XXE που εκτίθενται στο διαδίκτυο
Τα τρωτά σημεία NVIDIA Merlin επιτρέπουν στους εισβολείς να εκτελούν κακόβουλο κώδικα και να ενεργοποιούν την κατάσταση DoS
Κρίσιμες ευπάθειες του SolarWinds Serv-U επιτρέπουν στους εισβολείς να εκτελούν τον κακόβουλο κώδικα από απόσταση ως διαχειριστής
Enterprise password security and secrets management with Passwork 7
Οι ευρωπαϊκές αρχές εξαρθρώνουν κύκλωμα απάτης τηλεφωνικών κέντρων στην Ουκρανία
TAGGED:ασφάλεια στον κυβερνοχώρονέα για την ασφάλεια στον κυβερνοχώροΤρωτό

Sign Up For Daily Newsletter

Be keep up! Get the latest breaking news delivered straight to your inbox.
[mc4wp_form]
By signing up, you agree to our Terms of Use and acknowledge the data practices in our Privacy Policy. You may unsubscribe at any time.
Share This Article
Facebook Copy Link Print
Share
ByMarizas Dimitris
Follow:
Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες. Λατρεύει να εξερευνά νέες ιδέες, να επιλύει σύνθετα προβλήματα και να βρίσκει τρόπους ώστε η τεχνολογία να γίνεται πιο ανθρώπινη, απολαυστική και προσιτή για όλους. Στον ελεύθερο χρόνο του ασχολείται με το σκάκι και το poker, απολαμβάνοντας την στρατηγική και τη δημιουργική σκέψη που απαιτούν.
Previous Article «Απίστευτο! Διατήρησε τον αριθμό σου μόνο με 2.25€ το μήνα! Ο μοναδικός τρόπος για όλους στην Ελλάδα!» «Αναστάτωση για τους Παρόχους: Κόκκινος Συναγερμός Χτυπά!»
Δεν υπάρχουν Σχόλια

Αφήστε μια απάντηση Ακύρωση απάντησης

Η ηλ. διεύθυνση σας δεν δημοσιεύεται. Τα υποχρεωτικά πεδία σημειώνονται με *

Stay Connected

248.1KLike
69.1KFollow
134KPin
54.3KFollow
banner banner
Create an Amazing Newspaper
Discover thousands of options, easy to customize layouts, one-click to import demo and much more.
Learn More

Latest News

«Απίστευτο! Διατήρησε τον αριθμό σου μόνο με 2.25€ το μήνα! Ο μοναδικός τρόπος για όλους στην Ελλάδα!»
«Αναστάτωση για τους Παρόχους: Κόκκινος Συναγερμός Χτυπά!»
Technology
Ανακάλυψε πώς το κακάο μπορεί να κάνει την ηλικία σου να ‘παραμείνει’ νεότερη!
Ανακάλυψε πώς το κακάο μπορεί να κάνει την ηλικία σου να ‘παραμείνει’ νεότερη!
Technology
«Ανακαλύψτε τον Μοναδικό Τρόπο για να Δείτε την 8η Σεζόν του "The Rookie" ΕΝΤΕΛΩΣ ΔΩΡΕΑΝ!»
«Ανακαλύψτε τον Μοναδικό Τρόπο για να Δείτε την 8η Σεζόν του "The Rookie" ΕΝΤΕΛΩΣ ΔΩΡΕΑΝ!»
Android Phones Technology
Γιατί η Xiaomi αποκαλεί τις μονάδες κάμερας "Deco" αντί για εξογκώματα κάμερας
Το Xiaomi 17 Max διαθέτει τεράστια μπαταρία 8000 mAh και επίπεδη οθόνη
Android Phones Technology Xiaomi News

You Might also Like

Πολλαπλές ευπάθειες στα Εργαλεία QNAP επιτρέπουν στους εισβολείς να αποκτούν μυστικά δεδομένα
Security

Πολλαπλές ευπάθειες στα Εργαλεία QNAP επιτρέπουν στους εισβολείς να αποκτούν μυστικά δεδομένα

Marizas Dimitris
Marizas Dimitris
3 Min Read
Το NAKIVO v11.1 εισάγει ισχυρότερη προστασία για εικονικά περιβάλλοντα
Security

Το NAKIVO v11.1 εισάγει ισχυρότερη προστασία για εικονικά περιβάλλοντα

Marizas Dimitris
Marizas Dimitris
7 Min Read
Το Πανεπιστήμιο του Σίδνεϊ παραβιάστηκε - Εκτέθηκαν δεδομένα φοιτητών και προσωπικού
Security

Το Πανεπιστήμιο του Σίδνεϊ παραβιάστηκε – Εκτέθηκαν δεδομένα φοιτητών και προσωπικού

Marizas Dimitris
Marizas Dimitris
4 Min Read
//

We influence 20 million users and is the number one business and technology news network on the planet

Quick Link

  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
  • Blog
  • My Bookmarks
  • Customize Interests
  • Home Technology
  • Contact
  • Technology Home 2
  • Technology Home 3
  • Technology Home 4
  • Technology Home 5

Support

  • Home
  • Πολιτική απορρήτου
  • Σχετικά με εμάς
  • Contact With TechReport
  • Greek Live Channels IPTV 2025

Sign Up for Our Newsletter

Subscribe to our newsletter to get our newest articles instantly!

[mc4wp_form id=”1616″]

TechReport.grTechReport.gr
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Join Us!
Subscribe to our newsletter and never miss our latest news, podcasts etc..
[mc4wp_form]
Zero spam, Unsubscribe at any time.
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?