PT-2026-44729 · Pypi · Compliance-Trestle
CVE-2026-45774
·
Publicado
2026-05-28
·
Atualizado
2026-08-13
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
compliance-trestle versões anteriores a 3.12.3
compliance-trestle versões anteriores a 4.0.3
Description
O mecanismo de importação de perfis na biblioteca compliance-trestle não realiza verificações de limite ao resolver URIs
trestle:// e caminhos de arquivo relativos. Ao unir esses caminhos ao trestle root e chamar .resolve(), o sistema permite a resolução de caminhos fora do espaço de trabalho trestle pretendido. Um invasor pode explorar isso criando um arquivo YAML de perfil OSCAL malicioso contendo sequências de traversal de caminho no parâmetro imports[].href para ler arquivos arbitrários do sistema de arquivos do servidor. Isso pode ser alcançado através do esquema de URI trestle://, caminhos relativos no href ou via rlinks de back matter. O problema está localizado na classe LocalFetcher em trestle/core/remote/cache.py e na classe Import em trestle/core/resolver/ import.py.Recommendations
Atualize o compliance-trestle para a versão 3.12.3 ou posterior.
Atualize o compliance-trestle para a versão 4.0.3 ou posterior.
Como mitigação temporária, restrinja a importação de arquivos YAML de perfil OSCAL de fontes não confiáveis ou controladas por invasores.
Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Compliance-Trestle