O POST / download/upload do Dinky FromRsByLocal hander passa o parâmetro de caminho fornecido pelo chamador diretamente para o novo arquivo( caminho) e arquivo.transferTo( destino) sem validação de caminho. A rota está marcada com o @SaIgnore e o / baixar/** é excluído do intercetor África do Sul-Token, por isso a única guarda é uma verificação de igualdade de cabeçalho contra um valor dinkyToken cujo padrão (efda 1551 - 7958 - 4 e 0 f- 80 a 8 - dfd 107 df 3 e 38 ) é codificado em código rígido na fonte e enviado para cada implantação. Qualquer pessoa que possa alcançar a porta HTTP do Dinky ( 8888 por padrão) e fornece o token hardcoded pode escrever arquivos arbitrários como a conta de serviço Dinky. A imagem padrão do Docker é executada 8888 sem proxy ou autenticação e chmod 777 no / opt/ dinky, assim o próprio classpath do aplicativo, scripts de lançamento e ativos estáticos são gravados. Impacto demonstrado: sobreescrevendo /opt/dinky/config/static/index.html servido atacante JavaScript para admin navegadores imediatamente, e escrevendo /opt/dinky/org/dinky/Dinky.class executado código atacante como a conta de serviço Dinky no próximo início JVM através de um classpath- shadow lançado por script/bin/auto.sh. As gravações são uid 9999 (Flink), não root, por isso /etc, /root, / home e /usr são recusados. Afeta Dinky v 1.2.5 (a versão atual) e o ramo de desenvolvimento, onde o código é idêntico a byte. Registro de aconselhamento: GHSA- 7 crv- rq 8 j- wxc 3. Identificadores relacionados: CVE- 2026 - 70558.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 07 T 00: 31: 21.000 Z e lista a sua última modificação como 2026 - 08 - 07 T 00: 31: 21.000 Z. Gravidade: Crítico. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H; CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões.
Classificação e evidência: identificadores de fraqueza CWE- 434. O registro contém 4 suporte de referências nestes tipos: WEB, AVISO.