Özet
WebP Server Go (0.14.4'e kadar) Windows ortamlarında, kimlik doğrulaması olmayan saldırganların yapılandırılmış IMG_PATH dizini dışındaki dosyaları okumasına olanak veren bir path traversal zafiyeti içeriyor. Saldırganlar, path.Clean() sanitizasyonunu atlayan yüzde kodlu ters eğik çizgiler (%5C) içeren istekler göndererek bu zafiyeti tetikleyebilirler (handler/router.go). Go'nun yalnızca ileri eğik çizgi normalizasyonu ile Windows dosya sistemi API'lerinin ters eğik çizgi ve ileri eğik çizgiyi eşdeğer kabul etmesi arasındaki uyumsuzluk, sunucu sürecinin erişebildiği ana makine dosya sistemi üzerinde rastgele dosyalara erişmek için kullanılabilir.
Değerlendirme
- CVE:
CVE-2026-53779 - CVSS taban puanı: 8.7
- Vektör:
CVSS:4.0\/AV:N\/AC:L\/AT:N\/PR:N\/UI:N\/VC:H\/VI:N\/VA:N\/SC:N\/SI:N\/SA:N\/E:X\/CR:X\/IR:X\/AR:X\/MAV:X\/MAC:X\/MAT:X\/MPR:X\/MUI:X\/MVC:X\/MVI:X\/MVA:X\/MSC:X\/MSI:X\/MSA:X\/S:X\/AU:X\/R:X\/V:X\/RE:X\/U:X - Kaynak: [NVD kaydı](https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-53779)
Referanslar
- [github.com](https:\/\/github.com\/webp-sh\/webp_server_go\/commit\/eb3b5f9289b331cb639cd610b0d1c532d2cc24e0)
- [github.com](https:\/\/github.com\/webp-sh\/webp_server_go\/pull\/451)
- [www.vulncheck.com](https:\/\/www.vulncheck.com\/advisories\/webp-server-go-path-traversal-via-backslash-encoding-on-windows)
Aksiyon
- Etkilenen sistemleri envanterden doğrulayın
- Üretici yamasını bakım penceresinde uygulayın
- Yama uygulanana kadar erişimi ağ katmanında kısıtlayın