Se encontró una vulnerabilidad en Pallets Werkzeug hasta la versión 0.15.4. Ha sido declarada como crítica. Esta vulnerabilidad afecta a la función SharedDataMiddleware del componente Windows. La manipulación con una entrada desconocida conduce a una vulnerabilidad de recorrido de directorios. La definición CWE para la vulnerabilidad es CWE-22
En Pallets Werkzeug anterior a la versión 0.15.5, SharedDataMiddleware maneja incorrectamente los nombres de unidad (como C:) en las rutas de Windows.
Limitación inadecuada de una ruta a un directorio restringido ('Path Traversal')
Uso:
Este script lee c:/windows/win.ini como prueba de concepto