CVE-2024-23334
aiohttp.web.static(follow_symlinks=True) è vulnerabile a directory traversal
- Pubblicato
- 29 gen 2024
- Aggiornato
- 4 feb 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 4 feb 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NAlto · prossimi 30 giorni
- Percentile
- 99,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
aiohttp è un framework HTTP client/server asincrono per asyncio e Python. Quando si utilizza aiohttp come server web e si configurano route statiche, è necessario specificare il percorso root per i file statici. Inoltre, l'opzione 'follow_symlinks' può essere utilizzata per determinare se seguire i link simbolici al di fuori della directory root statica. Quando 'follow_symlinks' è impostato su True, non viene eseguita alcuna validazione per verificare che la lettura di un file avvenga all'interno della directory root. Ciò può portare a vulnerabilità di directory traversal, con conseguente accesso non autorizzato a file arbitrari sul sistema, anche quando i link simbolici non sono presenti. La disattivazione di follow_symlinks e l'utilizzo di un reverse proxy sono le mitigazioni consigliate. La versione 3.9.2 corregge questo problema.
Fonti
15Una prova di concetto della vulnerabilità di path traversal nella libreria Python AioHTTP =< 3.9.1
Exploit per CVE-2024-23334 (aiohttp >= 1.0.5> && <=3.9.1)
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.