Aller au contenu
Développeur Full Stack
, ,

kkFileView : traversée de répertoires et écriture de fichiers

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

kkFileView versions 5.0.0 à 5.0.2 permet une traversée de répertoires dans plusieurs points d’accès qui acceptent un paramètre path sans validation. Un attaquant non authentifié peut créer des répertoires et écrire des fichiers hors du répertoire prévu ; aucun correctif n’est précisé dans les informations fournies.

Java
IdentifiantCVE-2026-95140
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-95140

Analyse technique

Les paramètres path de fileUpload, createFolder et existsFile sont concaténés au chemin de base d’upload sans validation.

Impact, versions et correctif

Événement datéLa fiche indique une publication le 2026-10-06T17:17:28.087Z et une mise à jour le 2026-10-06T20:17:35.070Z, dans la période demandée ; la description documente une vulnérabilité exploitable.
ImpactCréation de répertoires et écriture de fichiers arbitraires hors du répertoire autorisé.
Versions affectéeskkFileView 5.0.0 à 5.0.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
Publication2026-10-06T17:17:28.087Z
Mise à jour2026-10-06T20:17:35.070Z

Action recommandée

Restreindre l’accès aux points d’accès concernés et mettre à niveau vers une version corrigée dès qu’elle est disponible.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :