CVE-2021-3281
في Django 2.2 قبل 2.2.18، و3.0 قبل 3.0.12، و3.1 قبل 3.1.6، تسمح طريقة django.utils.archive.extract (المستخدمة بواسطة "startapp --template" و"startproject...
- تم النشر
- 02/02/2021
- محدث
- 03/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 94.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
في Django 2.2 قبل 2.2.18، و3.0 قبل 3.0.12، و3.1 قبل 3.1.6، تسمح طريقة django.utils.archive.extract (المستخدمة بواسطة "startapp --template" و"startproject --template") بتجاوز الدلائل عبر أرشيف يحتوي على مسارات مطلقة أو مسارات نسبية تحتوي على مقاطع نقاط.
المصادر
1إثبات المفهوم لـ CVE-2021-3281: ثغرة اجتياز الدليل في أداة TarArchive الخاصة بـ Django عبر ملفات tar مُعدّة بعناية، مع عرض توضيحي باستخدام وحدة tarfile في بايثون.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.