Arbitrary file delete vulnerability in method bac-scanresult
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
Una función llamada bac-scanresult permite que alguien con una cuenta de usuario elimine cualquier archivo del sistema porque el código no valida adecuadamente qué archivos el usuario intenta eliminar. Esto es peligroso porque un atacante podría eliminar archivos importantes del sistema o la aplicación.
El método bac-scanresult no valida la entrada de ruta de archivo controlada por el usuario, permitiendo que atacantes autenticados eliminen archivos arbitrarios mediante traversal de directorio o especificación directa de archivo. La explotación requiere credenciales válidas de usuario y puede resultar en denegación de servicio o compromiso de la integridad del sistema.