W systemie zarządzania zasobami IT Snipe-IT przed wersją 8.5.0 istnieje podatność typu path traversal, pozwalająca uwierzytelnionemu atakującemu na odczyt dowolnych plików dostępnych dla procesu serwera WWW. Podatność wynika z braku sanityzacji parametru ścieżki w kontrolerze ActionlogController.
▸ Pokaż oryginał (EN)
Snipe-IT is an IT asset/license management system. Prior to 8.5.0, ActionlogController::displaySig concatenates the route filename parameter into a private upload-directory path without sanitization, allowing an authenticated attacker to traverse outside the intended directory and read arbitrary files accessible to the web server process. This issue is fixed in version 8.5.0.
Funkcja ActionlogController::displaySig łączy parametr nazwy pliku pobrany z trasy (route) bezpośrednio ze ścieżką prywatnego katalogu przesyłanych plików bez jakiejkolwiek walidacji lub oczyszczania. Atakujący z aktywnym kontem może skonstruować odpowiednio spreparowany parametr zawierający sekwencje path traversal (np. '../'), co pozwala na wyjście poza zamierzony katalog i odczyt dowolnych plików dostępnych dla procesu serwera WWW.
Uwierzytelniony atakujący może odczytać dowolne pliki na serwerze dostępne dla procesu serwera WWW, w tym potencjalnie pliki konfiguracyjne zawierające dane uwierzytelniające, klucze aplikacji lub inne wrażliwe informacje.
Należy zaktualizować Snipe-IT do wersji 8.5.0 lub nowszej, w której problem został naprawiony. Patch dostępny jest w repozytorium GitHub projektu (commit cd69a7ea53e030e6e05f08be18daac672c8c4121).
Snipe-IT (Snipeitapp Snipe-It) we wszystkich wersjach przed 8.5.0
Podatność wymaga posiadania aktywnego konta w systemie (PR:L). Poprawka została wprowadzona w wersji 8.5.0 wydanej 2026-07-10.
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XSnipeitapp Snipe It
APPSnipeitapp< 8.5.0
Powiązane podatności
RCE w Snipe-IT — Insecure Permissions w API uploadu plików
RCE w Snipe-IT via złośliwy plik backup (CVE-2025-63601)
Snipe-IT: nieuprawnione usuwanie użytkowników przez błąd autoryzacji w BulkUsersController
Snipe-IT: nieautoryzowane tworzenie akcesoriów w innych firmach (mass assignment)
Snipe-IT: nieautoryzowany dostęp do zasobów poza zakresem firmy (IDOR)