Una vulnerabilità è stata trovata in Pallets Werkzeug fino alla versione 0.15.4. È stata dichiarata critica. Questa vulnerabilità interessa la funzione SharedDataMiddleware del componente Windows. La manipolazione con un input sconosciuto porta a una vulnerabilità di directory traversal. La definizione CWE per la vulnerabilità è CWE-22
In Pallets Werkzeug prima della versione 0.15.5, SharedDataMiddleware gestisce erroneamente i nomi delle unità (come C:) nei percorsi Windows.
Limitazione impropria di un nome di percorso a una directory ristretta ('Path Traversal')
Utilizzo:
Questo script legge c:/windows/win.ini come proof of concept