Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2022-37865

Опубликовано: 07 нояб. 2022
Источник: nvd
CVSS3: 9.1
EPSS Низкий

Описание

With Apache Ivy 2.4.0 an optional packaging attribute has been introduced that allows artifacts to be unpacked on the fly if they used pack200 or zip packaging. For artifacts using the "zip", "jar" or "war" packaging Ivy prior to 2.5.1 doesn't verify the target path when extracting the archive. An archive containing absolute paths or paths that try to traverse "upwards" using ".." sequences can then write files to any location on the local fie system that the user executing Ivy has write access to. Ivy users of version 2.4.0 to 2.5.0 should upgrade to Ivy 2.5.1.

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:apache:ivy:*:*:*:*:*:*:*:*
Версия от 2.4.0 (включая) до 2.5.1 (исключая)

EPSS

Процентиль: 55%
0.00323
Низкий

9.1 Critical

CVSS3

Дефекты

CWE-22
CWE-22

Связанные уязвимости

CVSS3: 9.1
redhat
больше 2 лет назад

With Apache Ivy 2.4.0 an optional packaging attribute has been introduced that allows artifacts to be unpacked on the fly if they used pack200 or zip packaging. For artifacts using the "zip", "jar" or "war" packaging Ivy prior to 2.5.1 doesn't verify the target path when extracting the archive. An archive containing absolute paths or paths that try to traverse "upwards" using ".." sequences can then write files to any location on the local fie system that the user executing Ivy has write access to. Ivy users of version 2.4.0 to 2.5.0 should upgrade to Ivy 2.5.1.

CVSS3: 9.1
github
больше 2 лет назад

Apache Ivy does not verify target path when extracting the archive

CVSS3: 9.1
fstec
больше 2 лет назад

Уявимость пакетного менеджера Apache Ivy, связанная с неверным ограниченим имени пути к каталогу с ограниченным доступом, позволяющая нарушителю записать произвольные файлы в файловую систему

CVSS3: 9.1
redos
7 месяцев назад

Множественные уязвимости apache-ivy

EPSS

Процентиль: 55%
0.00323
Низкий

9.1 Critical

CVSS3

Дефекты

CWE-22
CWE-22