Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-gwrp-pvrq-jmwv

Опубликовано: 26 апр. 2021
Источник: github
Github: Прошло ревью
CVSS3: 4.8

Описание

Path Traversal and Improper Input Validation in Apache Commons IO

In Apache Commons IO before 2.7, When invoking the method FileNameUtils.normalize with an improper input string, like "//../foo", or "\..\foo", the result would be the same value, thus possibly providing access to files in the parent directory, but not further above (thus "limited" path traversal), if the calling code would use the result to construct a path value.

Ссылки

Пакеты

Наименование

commons-io:commons-io

maven
Затронутые версииВерсия исправления

< 2.7

2.7

Наименование

com.cosium.vet:vet

maven
Затронутые версииВерсия исправления

>= 1.0, <= 3.22

Отсутствует

Наименование

com.diamondq.common:common-thirdparty.jcasbin

maven
Затронутые версииВерсия исправления

= 1.4.0

Отсутствует

Наименование

com.liferay:com.liferay.sass.compiler.jsass

maven
Затронутые версииВерсия исправления

= 1.0.1

Отсутствует

Наименование

com.virjar:ratel-api

maven
Затронутые версииВерсия исправления

>= 1.0.0, <= 1.3.6

Отсутствует

Наименование

net.hasor:cobble-lang

maven
Затронутые версииВерсия исправления

>= 4.4.1, <= 4.6.2

Отсутствует

Наименование

org.apache.commons:commons-io

maven
Затронутые версииВерсия исправления

= 1.3.2

Отсутствует

Наименование

org.apache.servicemix.bundles:org.apache.servicemix.bundles.commons-io

maven
Затронутые версииВерсия исправления

>= 1.4, <= 1.5

Отсутствует

Наименование

org.checkerframework.annotatedlib:commons-io

maven
Затронутые версииВерсия исправления

>= 2.6, < 2.7

2.7

Наименование

org.smartboot.servlet:servlet-core

maven
Затронутые версииВерсия исправления

>= 0.1.9, <= 0.6

Отсутствует

EPSS

Процентиль: 69%
0.00606
Низкий

4.8 Medium

CVSS3

Дефекты

CWE-20
CWE-22

Связанные уязвимости

CVSS3: 4.8
ubuntu
почти 5 лет назад

In Apache Commons IO before 2.7, When invoking the method FileNameUtils.normalize with an improper input string, like "//../foo", or "\\..\foo", the result would be the same value, thus possibly providing access to files in the parent directory, but not further above (thus "limited" path traversal), if the calling code would use the result to construct a path value.

CVSS3: 4.8
redhat
почти 5 лет назад

In Apache Commons IO before 2.7, When invoking the method FileNameUtils.normalize with an improper input string, like "//../foo", or "\\..\foo", the result would be the same value, thus possibly providing access to files in the parent directory, but not further above (thus "limited" path traversal), if the calling code would use the result to construct a path value.

CVSS3: 4.8
nvd
почти 5 лет назад

In Apache Commons IO before 2.7, When invoking the method FileNameUtils.normalize with an improper input string, like "//../foo", or "\\..\foo", the result would be the same value, thus possibly providing access to files in the parent directory, but not further above (thus "limited" path traversal), if the calling code would use the result to construct a path value.

CVSS3: 4.8
debian
почти 5 лет назад

In Apache Commons IO before 2.7, When invoking the method FileNameUtil ...

suse-cvrf
почти 5 лет назад

Security update for apache-commons-io

EPSS

Процентиль: 69%
0.00606
Низкий

4.8 Medium

CVSS3

Дефекты

CWE-20
CWE-22