PT-2026-81357 · Pypi · Nltk
CVSS v4.0
8.2
Alta
| Vetor | AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
NLTK versões anteriores a 3.10.3
Description
Leitores de corpus reabrem caminhos derivados da raiz usando a função
open() integrada em vez de nltk.pathsec.open(), o que permite que links simbólicos escapem de raízes confiáveis. Este problema de traversal de caminho permite que atacantes que posicionem arquivos de corpus com links simbólicos dentro de uma raiz de dados confiável divulguem conteúdo localizado fora dessa raiz por meio de métodos de leitura de corpus, como channels(), domains() e synonyms(). Path traversal é uma falha que permite a um atacante acessar arquivos e diretórios que estão armazenados fora da pasta raiz da web.Recommendations
Atualize o NLTK para a versão 3.10.3 ou posterior.
Exploit
Correção
Link Following
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Nltk