
Modification de : PoC de CVE-2019-14322 : Limitation incorrecte d'un nom de chemin à un répertoire restreint ('Traversée de chemin')
Modification de l'exploit de faisalfs10x : Preuve de concept de CVE-2019-14322 : Limitation incorrecte d'un nom de chemin vers un répertoire restreint ('Path Traversal')
Une vulnérabilité a été trouvée dans Pallets Werkzeug jusqu'à la version 0.15.4. Elle a été déclarée critique. Cette vulnérabilité affecte la fonction SharedDataMiddleware du composant Windows. La manipulation avec une entrée inconnue conduit à une vulnérabilité de traversée de répertoire. La définition CWE pour cette vulnérabilité est CWE-22
Dans Pallets Werkzeug avant 0.15.5, SharedDataMiddleware gère mal les noms de lecteurs (tels que C:) dans les chemins Windows.
Limitation incorrecte d'un nom de chemin vers un répertoire restreint ('Path Traversal').
Cela affecte également "Odoo", une suite de logiciels de gestion d'entreprise, qui utilise Pallets Werkzeug comme composant principal. Par conséquent, Odoo est vulnérable à une vulnérabilité d'inclusion de fichier locale héritée de Werkzeug.
Ce script lit quelques répertoires Windows comme preuve de concept.
python3 CVE-2019-14322.py -l list_target.txt

Ou utilise une wordlist au lieu des répertoires par défaut.
python3 CVE-2019-14322.py -l list_target.txt -w wordlist.txt
Ce script est destiné uniquement à l'analyse de sécurité et à la recherche, par conséquent, je ne serai pas tenu responsable s'il est utilisé pour des activités illicites.