CVE-2026-29780
eml_parser: Path Traversal nello Script di Esempio Ufficiale che Porta alla Scrittura Arbitraria di File
- Pubblicato
- 7 mar 2026
- Aggiornato
- 9 mar 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 15,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
eml_parser funge da modulo Python per l'analisi di file eml e restituisce varie informazioni trovate nell'e-mail, oltre a informazioni calcolate. Prima della versione 2.0.1, lo script di esempio ufficiale examples/recursively_extract_attachments.py contiene una vulnerabilità di path traversal che consente la scrittura arbitraria di file al di fuori della directory di output prevista. I nomi dei file allegati estratti dalle e-mail analizzate vengono utilizzati direttamente per costruire i percorsi dei file di output senza alcuna sanificazione, consentendo a un nome file controllato dall'attaccante di fuoriuscire dalla directory di destinazione. Questo problema è stato corretto nella versione 2.0.1.
Fonti
1Dimostra una vulnerabilità di path traversal in uno script di esempio ufficiale di eml-parser, consentendo la scrittura arbitraria di file tramite nomi di allegati appositamente modificati, con PoC e fix.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.