Werkzeug - это всеобъемлющая библиотека веб-приложений WSGI. До версии 3.1.5 функция Safe_join Werkzeug позволяет проводить сегменты пути с…
Werkzeug - это всеобъемлющая библиотека веб-приложений WSGI. До версии 3.1.5 функция Safe_join Werkzeug позволяет проводить сегменты пути с именами устройств Windows, которые имеют расширения файлов или пробелы. В Windows есть специальные имена устройств, такие как CON, AUX и т. Д., Которые неявно присутствуют и читаемы в каждом каталоге. Windows по-прежнему принимает их с любым расширением файла, таким как CON.txt, или задними пространствами, такими как CON. Этот вопрос был исправлен в версии 3.1.5.
Программный продукт формирует пути из пользовательских входных данных, однако не обрабатывает или некорректно обрабатывает путь, содержащий имя устройства Windows, например AUX или CON. Как правило, это приводит к отказу в обслуживании или раскрытию информации при попытке приложения обработать такой путь как обычный файл.
https://cwe.mitre.org/data/definitions/67.html →Открыть в коллекции CWE →| Продукт | Вендор | Статус |
|---|---|---|
| Отслеживается | ||
| python-werkzeug | Отслеживается | |
| werkzeug | * | Отслеживается |