„`html
Zusammenfassung
Eine Directory Traversal Schwachstelle (CVE-2026-52349) wurde in Menyoo 2.0 identifiziert. Die Anfälligkeit ermöglicht lokalen Angreifern die AusfĂĽhrung willkĂĽrlichen Codes durch mehrere Dateiverwaltungsfunktionen. Der Schweregrad wird mit „High“ (CVSS 7.8) bewertet. Die Schwachstelle ist bis commit 729aa48 nicht behoben.
Betroffene Systeme
Menyoo Version 2.0 vor commit 729aa48 auf verschiedenen Systemen. Betroffen sind folgende Komponenten:
- Spooner Dateiverwaltung
- VehicleSpawner Save/Folder/Rename-Funktionalität
- WeaponOptions Save/Folder/Rename-Funktionalität
- PedComponentChanger Create Folder/CreateFile/Rename-Funktionalität
Technische Details
Die Directory Traversal Schwachstelle tritt in den Dateiverwaltungsfunktionen von Menyoo auf. Durch unzureichende Validierung von Eingabeparametern können Pfadangaben mit Traversal-Sequenzen (z.B. „../“) verarbeitet werden. Dies ermöglicht Angreifern, auĂźerhalb des vorgesehenen Verzeichnisses zu navigieren und beliebige Dateien zu erstellen, zu modifizieren oder auszufĂĽhren.
Der Angriff erfordert lokalen Zugriff auf das System. Ein Angreifer könnte dadurch Code mit den Privilegien der ausführenden Anwendung ausführen und möglicherweise Systemkompromittierung herbeiführen.
Empfohlene Massnahmen
- Unmittelbares Update auf commit 729aa48 oder höher durchführen
- Eingabevalidierung fĂĽr alle Dateipfade implementieren
- Verzeichniszugriffe auf sichere Basispfade beschränken
- Least-Privilege-Prinzipien bei AnwendungsausfĂĽhrung beachten
- Benutzerberechtigungen regelmäßig überprüfen
Bewertung
CVSS Score: 7.8 (High)
Angriffsvektor: Local
Authentifizierung: Nicht erforderlich
VerfĂĽgbarkeitsstatus: Patch verfĂĽgbar (commit 729aa48)
„`