ZIPFoundation路径遍历漏洞分析与修复

本文详细分析了ZIPFoundation库中存在的路径遍历漏洞CVE-2023-39138,该漏洞允许攻击者通过特制zip文件执行路径遍历攻击,影响版本0.9.16及以下,已在0.9.18版本修复。

路径遍历漏洞:CVE-2023-39138

漏洞概述

ZIPFoundation库0.9.16版本中存在一个路径遍历漏洞,攻击者可通过提取特制的zip文件来执行路径遍历攻击。

技术细节

受影响版本:<= 0.9.17
已修复版本:0.9.18

漏洞描述

ZIPFoundation v0.9.16中的一个问题允许攻击者通过提取特制的zip文件来执行路径遍历攻击。

参考链接

安全评分

严重程度:高危
CVSS总体评分:7.8/10

CVSS v3基础指标

  • 攻击向量:本地
  • 攻击复杂度:低
  • 所需权限:无
  • 用户交互:需要
  • 范围:未改变
  • 机密性影响:高
  • 完整性影响:高
  • 可用性影响:高

CVSS向量:CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

弱点分类

弱点:CWE-22
描述:对受限目录路径名的限制不当(路径遍历)

产品使用外部输入构建路径名,旨在识别位于受限父目录下的文件或目录,但产品未能正确中和路径名中的特殊元素,可能导致路径名解析到受限目录之外的位置。

comments powered by Disqus
使用 Hugo 构建
主题 StackJimmy 设计