PT-2026-52897 · Pypi · Patool
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Patool versões anteriores a 4.0.5
Description
Um problema de traversal de caminho existe na função
safe extract() em patoolib/programs/py tarfile.py quando utilizado com versões do Python anteriores a 3.12. A função auxiliar is within directory() utiliza os.path.commonprefix() para comparação de strings em nível de caractere em vez de comparação em nível de caminho. Isso permite que um caminho de membro de arquivo compactado especialmente criado ignore a verificação de contenção, permitindo que atacantes gravem arquivos arbitrários no sistema.Recommendations
Atualize o Patool para a versão 4.0.5 ou posterior.
Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Patool