CVE-2022-24900

Оценки

EPSS

0.733средний73.3%
0%20%40%60%80%100%

Процентиль: 73.3%

CVSS

8.6высокий3.x
0246810

Оценка CVSS: 8.6/10

Все оценки CVSS

CVSS 3.x
8.6

Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N

CVSS 2.0
5.0

Вектор: AV:N/AC:L/Au:N/C:P/I:N/A:N

Описание

Piano LED Visualizer — это программное обеспечение, которое позволяет светодиодным индикаторам загораться, когда человек играет на пианино, подключенном к компьютеру. Версия 1.3 и более ранние версии уязвимы для атаки с обходом пути. Вызов os.path.join небезопасен для использования с ненадежным вводом. Когда вызов os.path.join обнаруживает абсолютный путь, он игнорирует все параметры, которые он обнаружил до этого момента, и начинает работать с новым абсолютным путем. Поскольку параметр «malicious» представляет собой абсолютный путь, результат os.path.join полностью игнорирует статический каталог. Следовательно, ненадежный ввод, передаваемый через вызов os.path.join в flask.send_file, может привести к атакам с обходом пути. Исправление с исправлением доступно в ветке master репозитория GitHub. Это также можно исправить, предотвратив передачу ненадежных данных в уязвимую функцию send_file. В случае, если логика приложения требует такого поведения, можно либо использовать flask.safe_join для объединения ненадежных путей, либо заменить вызовы flask.send_file вызовами flask.send_from_directory.

Сканер-ВС 7 — современное решение для управления уязвимостями

Использует эту базу данных для обнаружения уязвимостей. Высокая скорость поиска, кроссплатформенность, продвинутый аудит конфигурации и гибкая фильтрация. Подходит для организаций любого масштаба.
Подробнее о Сканер-ВС 7

Источники

nvd

CWE

CWE-22

Уязвимое ПО (1)

Тип: Конфигурация

Поставщик: *

Продукт: piano_led_visualizer

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:a:piano_led_visualizer_project:piano_led_visualizer:*:*:*:*:*:*:*:*",      "versionEndIncluding": "1.3",      "vulnerable": true    }  ],  "ope...

Источник: nvd

Конец списка