
تعديل على: PoC لـ CVE-2019-14322: التقييد غير السليم لاسم المسار إلى دليل مقيد ('اجتياز المسار')
تعديل على استغلال faisalfs10x: إثبات المفهوم (PoC) للثغرة CVE-2019-14322: التقييد غير السليم لاسم المسار إلى دليل مقيد ('اجتياز المسار')
تم العثور على ثغرة أمنية في Pallets Werkzeug حتى الإصدار 0.15.4. وقد تم تصنيفها كحرجة. تؤثر هذه الثغرة على دالة SharedDataMiddleware على نظام Windows. يؤدي التلاعب بمدخلات غير معروفة إلى ثغرة اجتياز الدليل. تعريف CWE لهذه الثغرة هو CWE-22
في Pallets Werkzeug قبل الإصدار 0.15.5، تتعامل SharedDataMiddleware بشكل غير صحيح مع أسماء محركات الأقراص (مثل C:) في مسارات Windows.
تقييد غير سليم لاسم المسار إلى دليل مقيد ('اجتياز المسار').
تؤثر الثغرة أيضًا على "Odoo"، وهي مجموعة برامج لإدارة الأعمال تستخدم Pallets Werkzeug كمكوّن أساسي. لذلك، يعتبر Odoo عرضة لثغرة تضمين الملفات المحلية الموروثة من Werkzeug.
يقرأ هذا البرنامج النصي بعض أدلة Windows كإثبات للمفهوم.
python3 CVE-2019-14322.py -l list_target.txt

أو يستخدم قائمة كلمات بدلاً من الأدلة الافتراضية.
python3 CVE-2019-14322.py -l list_target.txt -w wordlist.txt
هذا البرنامج النصي مخصص لتحليل الأمان والبحث فقط، وبالتالي لن أكون مسؤولاً إذا تم استخدامه في أنشطة غير مشروعة.