Уязвимость некорректного преобразования некоторых недопустимых путей в допустимые, абсолютные пути в Go на Windows
Описание
Некорректное преобразование некоторых недопустимых путей в допустимые, абсолютные пути в функции Clean
модуля path/filepath
в Go на Windows позволяет провести потенциальную атаку обхода каталога.
Затронутые версии ПО
- Go версии до 1.17.11
- Go версии до 1.18.3
Тип уязвимости
Атака обхода каталога (directory traversal attack)
Ссылки
Уязвимые конфигурации
Одновременно
Одно из
EPSS
7.5 High
CVSS3
Дефекты
Связанные уязвимости
Incorrect conversion of certain invalid paths to valid, absolute paths in Clean in path/filepath before Go 1.17.11 and Go 1.18.3 on Windows allows potential directory traversal attack.
Incorrect conversion of certain invalid paths to valid, absolute paths ...
Incorrect conversion of certain invalid paths to valid, absolute paths in Clean in path/filepath before Go 1.17.11 and Go 1.18.3 on Windows allows potential directory traversal attack.
EPSS
7.5 High
CVSS3