PT-2026-81916 · Pypi · Compliance-Trestle
CVSS v3.1
8.4
Alta
| Vetor | AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Compliance-trestle versões anteriores a 3.12.4
Compliance-trestle versões 4.0.0 a 4.0.3
Description
Compliance-trestle é um SDK Python e uma ferramenta de linha de comando para gerenciar documentos de conformidade OSCAL. Os comandos de autor
catalog-generate, profile-generate e ssp-generate gravam Markdown gerado em um caminho de saída sem a devida validação de path-traversal. Isso ocorre porque esses comandos utilizam uma verificação is directory name allowed() em vez da proteção PathSecurityValidator.validate local path(), permitindo que um caminho absoluto ou sequências de travessão escapem do workspace. Um invasor pode gravar arquivos arbitrários em um local escolhido como proprietário do processo se o argumento de saída for derivado de dados não confiáveis. Além disso, o uso da flag --force-overwrite permite a exclusão recursiva de uma árvore de diretórios escolhida pelo invasor, o que pode levar à execução indireta de código ao sobrescrever arquivos utilizados em etapas posteriores de um pipeline.Recommendations
Atualize para a versão 3.12.4 ou posterior.
Atualize para a versão 4.1.0 ou posterior.
Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Compliance-Trestle