Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-07559

Опубликовано: 05 авг. 2025
Источник: fstec
CVSS3: 7.3
CVSS2: 7.5
EPSS Низкий

Описание

Уязвимость оптимизатора изображений IPX, разработанного Sharp и SVGO связана с неверным ограничением имени пути к каталогу с ограниченным доступом. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти ограничения безопасности и получить несанкционированный доступ к защищаемой информации

Вендор

Novell Inc.

Наименование ПО

IPX

Версия ПО

до 1.3.1 включительно (IPX)
от 2.0.0-0 до 2.1.0 включительно (IPX)
от 3.0.0 до 3.1.0 включительно (IPX)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,5)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 7,3)
Средний уровень опасности (оценка CVSS 4.0 составляет 6,9)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://github.com/unjs/ipx/commit/81693ddbfc062cc922e4e2406e8427ab4e3ad214
https://github.com/unjs/ipx/releases/tag/v1.3.2
https://github.com/unjs/ipx/releases/tag/v2.1.1
https://github.com/unjs/ipx/releases/tag/v3.1.1
https://github.com/unjs/ipx/security/advisories/GHSA-mm3p-j368-7jcr

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 48%
0.00668
Низкий

7.3 High

CVSS3

7.5 High

CVSS2

Связанные уязвимости

CVSS3: 9.8
nvd
около 1 года назад

IPX is an image optimizer powered by sharp and svgo. In versions 1.3.1 and below, 2.0.0-0 through 2.1.0, and 3.0.0 through 3.1.0, the approach used to check whether a path is within allowed directories is vulnerable to path prefix bypass when the allowed directories do not end with a path separator. This occurs because the check relies on a raw string prefix comparison. This is fixed in versions 1.3.2, 2.1.1 and 3.1.1.

github
около 1 года назад

IPX Allows Path Traversal via Prefix Matching Bypass

EPSS

Процентиль: 48%
0.00668
Низкий

7.3 High

CVSS3

7.5 High

CVSS2