PT-2026-79557 · Pypi · Nltk
CVSS v4.0
6.8
Média
| Vetor | AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
nltk versões anteriores a 3.10.2
Description
Um problema de leitura arbitrária de arquivos existe nos métodos
IPIPANCorpusReader que ignora a validação do nltk.pathsec. Um invasor pode colocar um link simbólico (symlink) no diretório raiz do corpus para ler arquivos arbitrários acessíveis ao processo ao chamar os métodos channels(), domains(), categories() ou fileids() usando o nome do arquivo do link simbólico.Recommendations
Atualize o nltk para a versão 3.10.2 ou posterior.
Exploit
Correção
Link Following
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Nltk