Vulnerabilidad · Publicado 13/09/2026
rustypaste antes de la versión 0.18.1 contiene una vulnerabilidad que permite a atacantes eludir validaciones de ruta mediante secuencias de traversal en encabezados HTTP personalizados, posibilitando escritura de archivos en ubicaciones arbitrarias fuera del directorio configurado. Empresas en LATAM que usen este software de carga de archivos están expuestas a acceso no autorizado a sistemas de archivos e inyección de código malicioso. El impacto es alta en infraestructuras que procesan uploads de usuarios o integraciones automatizadas.
rustypaste before 0.18.1 validates the destination path before applying the optional custom filename HTTP header, allowing attackers to bypass directory-escape checks. Attackers can supply path traversal sequences in the filename header to write files outside the configured upload directory to arbitrary locations.
Score: 7.5/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
CWE-22
Publicado en NIST NVD.