Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-fvgf-6h6h-3322

Опубликовано: 18 мар. 2021
Источник: github
Github: Прошло ревью
CVSS4: 6.9
CVSS3: 5.3

Описание

Django Directory Traversal via archive.extract

In Django 2.2 before 2.2.18, 3.0 before 3.0.12, and 3.1 before 3.1.6, the django.utils.archive.extract method (used by "startapp --template" and "startproject --template") allows directory traversal via an archive with absolute paths or relative paths with dot segments.

Пакеты

Наименование

Django

pip
Затронутые версииВерсия исправления

>= 2.2, < 2.2.18

2.2.18

Наименование

Django

pip
Затронутые версииВерсия исправления

>= 3.1, < 3.1.6

3.1.6

Наименование

Django

pip
Затронутые версииВерсия исправления

>= 3.0, < 3.0.12

3.0.12

EPSS

Процентиль: 97%
0.33479
Средний

6.9 Medium

CVSS4

5.3 Medium

CVSS3

Дефекты

CWE-22

Связанные уязвимости

CVSS3: 5.3
ubuntu
больше 4 лет назад

In Django 2.2 before 2.2.18, 3.0 before 3.0.12, and 3.1 before 3.1.6, the django.utils.archive.extract method (used by "startapp --template" and "startproject --template") allows directory traversal via an archive with absolute paths or relative paths with dot segments.

CVSS3: 5.3
redhat
больше 4 лет назад

In Django 2.2 before 2.2.18, 3.0 before 3.0.12, and 3.1 before 3.1.6, the django.utils.archive.extract method (used by "startapp --template" and "startproject --template") allows directory traversal via an archive with absolute paths or relative paths with dot segments.

CVSS3: 5.3
nvd
больше 4 лет назад

In Django 2.2 before 2.2.18, 3.0 before 3.0.12, and 3.1 before 3.1.6, the django.utils.archive.extract method (used by "startapp --template" and "startproject --template") allows directory traversal via an archive with absolute paths or relative paths with dot segments.

CVSS3: 5.3
debian
больше 4 лет назад

In Django 2.2 before 2.2.18, 3.0 before 3.0.12, and 3.1 before 3.1.6, ...

CVSS3: 5.3
fstec
больше 4 лет назад

Уязвимость метода django.utils.archive.extract фреймворка Django, связанная с недостатками ограничения имени пути к каталогу, позволяющая нарушителю оказать воздействие на целостность данных

EPSS

Процентиль: 97%
0.33479
Средний

6.9 Medium

CVSS4

5.3 Medium

CVSS3

Дефекты

CWE-22