CVE-2024-23334
aiohttp.web.static(follow_symlinks=True) est vulnérable au traversement de répertoire
- Publié
- 29 janv. 2024
- Mise à jour
- 4 févr. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 4 févr. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NÉlevé · 30 prochains jours
- Percentile
- 99,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
aiohttp est un framework client/serveur HTTP asynchrone pour asyncio et Python. Lors de l'utilisation d'aiohttp en tant que serveur web et de la configuration de routes statiques, il est nécessaire de spécifier le chemin racine des fichiers statiques. De plus, l'option 'follow_symlinks' peut être utilisée pour déterminer s'il faut suivre les liens symboliques en dehors du répertoire racine statique. Lorsque 'follow_symlinks' est défini sur True, aucune validation ne vérifie que la lecture d'un fichier se trouve dans le répertoire racine. Cela peut entraîner des vulnérabilités de traversée de répertoire, conduisant à un accès non autorisé à des fichiers arbitraires du système, même en l'absence de liens symboliques. La désactivation de follow_symlinks et l'utilisation d'un proxy inverse sont des mesures d'atténuation recommandées. La version 3.9.2 corrige ce problème.
Sources
15Une preuve de concept de la vulnérabilité de traversée de chemin dans la bibliothèque Python AioHTTP =< 3.9.1
Exploit pour CVE-2024-23334 (aiohttp >= 1.0.5> && <=3.9.1)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.