Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-89r3-rcpj-h7w6

Опубликовано: 18 нояб. 2019
Источник: github
Github: Прошло ревью
CVSS3: 7.5

Описание

Path traversal attack on Windows platforms

Tapestry processes assets /assets/ctx using classes chain StaticFilesFilter -> AssetDispatcher -> ContextResource, which doesn't filter the character \, so attacker can perform a path traversal attack to read any files on Windows platform.

Пакеты

Наименование

org.apache.tapestry:tapestry-core

maven
Затронутые версииВерсия исправления

>= 5.4.0, < 5.4.5

5.4.5

EPSS

Процентиль: 80%
0.01368
Низкий

7.5 High

CVSS3

Дефекты

CWE-22

Связанные уязвимости

CVSS3: 7.5
nvd
больше 6 лет назад

Tapestry processes assets `/assets/ctx` using classes chain `StaticFilesFilter -> AssetDispatcher -> ContextResource`, which doesn't filter the character `\`, so attacker can perform a path traversal attack to read any files on Windows platform.

EPSS

Процентиль: 80%
0.01368
Низкий

7.5 High

CVSS3

Дефекты

CWE-22