PT-2026-76655 · Pypi · Extract-Zip
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
extract-zip versões anteriores a 2.0.2
Descrição
As verificações de contenção validam apenas o diretório pai de cada entrada do arquivo e ignoram o componente final do caminho da própria entrada. Isso permite que um arquivo contendo duas entradas com nomes idênticos—um link simbólico cujo alvo está fora do destino, seguido por um arquivo regular—escreva através do link simbólico plantado, resultando em uma gravação de arquivo arbitrária fora do diretório de destino.
Recomendações
Atualize para a versão 2.0.2 ou posterior.
Exploit
Correção
Path traversal
Link Following
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Extract-Zip