PT-2024-14506 · Flaskcode · Flaskcode
CVE-2023-52289
·
Publicado
2024-01-12
·
Atualizado
2026-07-07
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do software vulnerável e versões afetadas
Versões do flaskcode até a 0.0.8
Descrição
Foi descoberta uma falha que permite a traversal de diretórios sem autenticação, a qual pode ser explorada por meio de uma solicitação POST ao endpoint da API “/update-resource-data/”. Isso permite que invasores gravem em arquivos arbitrários.
Recomendações
Para versões até 0.0.8, considere desativar o arquivo views.py ou restringir o acesso ao endpoint da API “/update-resource-data/” até que um patch esteja disponível. Evite usar a variável
file path no endpoint da API afetado até que o problema seja resolvido.Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Flaskcode