CVE-2024-23334
aiohttp.web.static(follow_symlinks=True) डायरेक्टरी ट्रैवर्सल के प्रति संवेदनशील है
- प्रकाशित
- 29 जन॰ 2024
- अद्यतन
- 4 फ़र॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 4 फ़र॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 99.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
aiohttp, asyncio और Python के लिए एक asynchronous HTTP क्लाइंट/सर्वर फ्रेमवर्क है। aiohttp को वेब सर्वर के रूप में उपयोग करते समय और स्टैटिक रूट्स कॉन्फ़िगर करते समय, स्टैटिक फाइलों के लिए रूट पाथ निर्दिष्ट करना आवश्यक होता है। इसके अतिरिक्त, 'follow_symlinks' विकल्प का उपयोग यह निर्धारित करने के लिए किया जा सकता है कि स्टैटिक रूट डायरेक्ट्री के बाहर सिम्बोलिक लिंक का अनुसरण करना है या नहीं। जब 'follow_symlinks' को True पर सेट किया जाता है, तो यह सत्यापित करने के लिए कोई वैलिडेशन नहीं होता कि फ़ाइल पढ़ना रूट डायरेक्ट्री के भीतर है या नहीं। इससे डायरेक्ट्री ट्रैवर्सल कमजोरियाँ उत्पन्न हो सकती हैं, जिसके परिणामस्वरूप सिम्लिंक मौजूद न होने पर भी सिस्टम पर मनमानी फाइलों तक अनधिकृत पहुँच हो सकती है। follow_symlinks को अक्षम करना और रिवर्स प्रॉक्सी का उपयोग करना प्रोत्साहित किए गए शमन उपाय हैं। संस्करण 3.9.2 इस समस्या को ठीक करता है।
स्रोत
15पायथन AioHTTP लाइब्रेरी =< 3.9.1 में पथ ट्रैवर्सल भेद्यता का एक प्रूफ ऑफ कॉन्सेप्ट
एक्सप्लॉइट CVE-2024-23334 (aiohttp >= 1.0.5> && <=3.9.1) के लिए
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।