### Impacto Nas versões afetadas, chamar `UploadedFile::move()` **sem um segundo argumento** usa o nome do arquivo fornecido pelo cliente sem desinfectação. Dependendo do caminho de destino e da configuração do servidor, um atacante pode fornecer um nome de arquivo contendo sequências de caminho transversales (por exemplo, `../../public/shell.php`) para escrever conteúdo carregado fora do diretório de carregamento pretendido. O patch desinfecta este caminho padrão (não- argumento). **Nota:** O patch apenas desinfecta o nome do arquivo quando nenhum segundo argumento é passado. Se o aplicativo **explicitamente** passar um nome fornecido pelo cliente como o segundo argumento, você permanece responsável por sanitizar - o patch não (e não pode) sanitizar um nome de arquivo fornecido pelo chamador: ```php // Unsafe - mesmo após atualização: $file->move(WRITEPATH. 'uploads', $file->getName()); $file->move(WRITEPATH. 'uploads', $file->getClientName()); ```.
### Atualização de Patches para v 4.7.4 ou mais tarde. ### Arrancamentos Se você não puder atualizar imediatamente, use um nome de arquivo gerado ou desinfecte o nome de arquivo do cliente antes de passar para `move()'. Use um nome de arquivo gerado: ```php $file->move(WRITEPATH. 'uploads', $file->getRandomName()); ``` Ou desinfecte o nome de arquivo do cliente antes de passar para `move()`: ```php helper('security');.
$name = sanitize_filename($file->getClientName()); $file->move(WRITEPATH. 'uploads', $name); ```. Registro de aconselhamento: GHSA-hhmc-q 9 hp- r 662. Identificadores relacionados: CVE- 2026 - 63222. Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 07 T 18: 23: 46.000 Z e lista a sua última modificação como 2026 - 08 - 07 T 18: 23: 46.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N.
Informações afetadas sobre software e versão: Codeigniter de pacotes Packagist 4 / framework — ECOSISTEM: introduzido 0, corrigido 4.7.4. Classificação e evidência: identificadores de fraqueza CWE- 22. O registro contém 5 suporte de referências nestes tipos: WEB, AVISO, EMBALAGAMENTO.