Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-hf5p-q87m-crj7

Опубликовано: 16 апр. 2026
Источник: github
Github: Прошло ревью
CVSS3: 5.9

Описание

Junrar: Path Traversal (Zip-Slip) via Sibling Directory Name Prefix

Summary

A path traversal vulnerability in LocalFolderExtractor allows an attacker to write arbitrary files with attacker-controlled content into sibling directories when a crafted RAR archive is extracted.

Example

Given an extraction directory set to /tmp/extract, a crafted archive with an entry with the filename as ../extract_evil/file.txt would be actually extracted to /tmp/extract_evil/file.txt.

Details

The createDirectory() and createFile() methods inLocalFolderExtractor validate extraction paths using a string prefix.

Пакеты

Наименование

com.github.junrar:junrar

maven
Затронутые версииВерсия исправления

< 7.5.10

7.5.10

EPSS

Процентиль: 26%
0.00336
Низкий

5.9 Medium

CVSS3

Дефекты

CWE-22

Связанные уязвимости

CVSS3: 9.3
redhat
4 месяца назад

Junrar is an open source java RAR archive library. Prior to version 7.5.10, a path traversal vulnerability in `LocalFolderExtractor` allows an attacker to write arbitrary files with attacker-controlled content into sibling directories when a crafted RAR archive is extracted. Version 7.5.10 fixes the issue.

CVSS3: 5.9
nvd
4 месяца назад

Junrar is an open source java RAR archive library. Prior to version 7.5.10, a path traversal vulnerability in `LocalFolderExtractor` allows an attacker to write arbitrary files with attacker-controlled content into sibling directories when a crafted RAR archive is extracted. Version 7.5.10 fixes the issue.

EPSS

Процентиль: 26%
0.00336
Низкий

5.9 Medium

CVSS3

Дефекты

CWE-22