تم العثور على ثغرة أمنية في Pallets Werkzeug حتى الإصدار 0.15.4. وقد تم تصنيفها كحرجة. تؤثر هذه الثغرة على الدالة SharedDataMiddleware في مكوّن Windows. يؤدي التلاعب بمدخلات غير معروفة إلى ثغرة اجتياز المسار (Directory Traversal). تعريف CWE لهذه الثغرة هو CWE-22
في Pallets Werkzeug قبل الإصدار 0.15.5، تتعامل SharedDataMiddleware بشكل خاطئ مع أسماء محركات الأقراص (مثل C:) في مسارات Windows.
تقييد غير سليم لاسم المسار إلى دليل مقيد ('Path Traversal')
الاستخدام:
يقرأ هذا السكربت c:/windows/win.ini كإثبات للمفهوم (Proof of Concept)