В KylinSoft youker-assistant на KylinOS обнаружена уязвимость, классифицированная как критическая. Уязвима функция restore_all_sound_file. …
В KylinSoft youker-assistant на KylinOS обнаружена уязвимость, классифицированная как критическая. Уязвима функция restore_all_sound_file. Манипуляции приводят к обходу пути: '../filedir'. Атака локально является обязательным требованием. Эксплойт был раскрыт публике и может быть использован. Обновление до версии 3.0.2-0kylin6k70-23 позволяет решить эту проблему. Рекомендуется обновить уязвимый компонент. Идентификатором этой уязвимости является VDB-230688. ПРИМЕЧАНИЕ: С поставщиком связались заранее по поводу этого раскрытия, но он никак не отреагировал.
Продукт использует внешние входные данные для формирования пути, который должен находиться внутри ограниченного каталога, однако не нейтрализует должным образом последовательности "../", способные разрешиться в местоположение за пределами этого каталога.
https://cwe.mitre.org/data/definitions/24.html →Открыть в коллекции CWE →| Продукт | Вендор | Статус |
|---|---|---|
| youker-assistant | * | Отслеживается |