CVE-2024-23334
aiohttp.web.static(follow_symlinks=True) عرضة لثغرة اجتياز الدليل
- تم النشر
- 29/01/2024
- محدث
- 04/02/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 04/02/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
aiohttp هو إطار عمل HTTP غير متزامن للعميل/الخادم مبني على asyncio وPython. عند استخدام aiohttp كخادم ويب وتكوين المسارات الثابتة (static routes)، من الضروري تحديد المسار الجذري للملفات الثابتة. بالإضافة إلى ذلك، يمكن استخدام الخيار 'follow_symlinks' لتحديد ما إذا كان يجب اتباع الروابط الرمزية (symlinks) خارج الدليل الجذر الثابت. عندما يتم تعيين 'follow_symlinks' إلى True، لا يوجد أي تحقق للتحقق من أن قراءة ملف تكون ضمن الدليل الجذر. يمكن أن يؤدي هذا إلى ثغرات اجتياز الدلائل (directory traversal)، مما يؤدي إلى وصول غير مصرح به إلى ملفات عشوائية على النظام، حتى عندما لا تكون الروابط الرمزية موجودة. يُشجَّع على تعطيل follow_symlinks واستخدام وكيل عكسي (reverse proxy) كإجراءات تخفيف. يصلح الإصدار 3.9.2 هذه المشكلة.
المصادر
15إثبات مفهوم لثغرة اجتياز المسار في مكتبة Python AioHTTP الإصدار =< 3.9.1
Expolit لـ CVE-2024-23334 (aiohttp >= 1.0.5> && <=3.9.1)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.