PT-2026-48813 · Pypi · Wsgidav
CVE-2026-48099
·
Publicado
2026-06-11
·
Atualizado
2026-08-13
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
WsgiDAV versão 4.3.3
Descrição
Existe um problema na função
FilesystemProvider. loc to file path() onde a aplicação falha ao validar corretamente os limites do caminho ao usar um compartilhamento baseado em sistema de arquivos. O método utiliza os.path.abspath(os.path.join(root path, *path parts)) e verifica a contenção via file path.startswith(root path), o que permite que um caminho de requisição contendo um segmento de diretório pai codificado (como /%2e%2e/) escape da raiz do compartilhamento configurada. Isso ocorre se existir um caminho irmão que comece com a mesma string de caminho raiz e o processo possuir as permissões de SO necessárias. Isso pode permitir que requisições GET, PUT e DELETE não autorizadas operem em arquivos fora do diretório pretendido.Recomendações
Atualize o WsgiDAV para a versão 4.3.4.
Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wsgidav