CVE-2026-23907
Apache PDFBox Esempi: Path Traversal nel Codice di Esempio ExtractEmbeddedFiles di PDFBox
- Pubblicato
- 10 mar 2026
- Aggiornato
- 10 mar 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 57,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Questa vulnerabilità riguarda l'esempio ExtractEmbeddedFiles in Apache PDFBox: dalla versione 2.0.24 alla 2.0.35, e dalla 3.0.0 alla 3.0.6. L'esempio ExtractEmbeddedFiles contiene una vulnerabilità di path traversal (CWE-22) perché il nome file ottenuto da PDComplexFileSpecification.getFilename() viene aggiunto al percorso di estrazione. Gli utenti che hanno copiato questo esempio nel proprio codice di produzione dovrebbero verificarlo per assicurarsi che il percorso di estrazione sia accettabile. L'esempio è stato modificato di conseguenza: ora il percorso iniziale e i percorsi di estrazione vengono convertiti in percorsi canonici e viene verificato che il percorso di estrazione contenga il percorso iniziale. Anche la documentazione è stata aggiornata.
Fonti
1Proof-of-concept exploit per la vulnerabilità di path traversal in Apache PDFBox (CVE-2026-23907), che dimostra la scrittura arbitraria di file tramite PDF dannosi con file incorporati.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.