PT-2026-55944 · Pypi · Pydantic-Settings
CVSS v3.1
5.3
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
pydantic-settings versões 2.12.0 até 2.14.1
Descrição
O
NestedSecretsSettingsSource lê valores secretos de arquivos dentro de um secrets dir configurado. Quando a variável secrets nested subdir está definida como verdadeira, o sistema segue links simbólicos dentro do secrets dir que apontam para locais fora desse diretório, permitindo que arquivos de caminhos externos sejam lidos para os valores de configuração. Esse processo também ignora a proteção secrets dir max size, que visa limitar o tamanho do carregamento. Um invasor ou um componente com menos privilégios que tenha a capacidade de modificar entradas no diretório de segredos configurado, como por meio de uma montagem de segredos gravável ou compartilhada, pode explorar isso para realizar a leitura não pretendida de arquivos locais e contornar o limite de tamanho anunciado.Recomendações
Atualize o pydantic-settings para a versão 2.14.2.
Exploit
Correção
Path traversal
Resource Exhaustion
Link Following
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Pydantic-Settings