
Dimostra la CVE-2026-35492, una vulnerabilità di path traversal in kedro-datasets PartitionedDataset che consente la scrittura arbitraria di file, con analisi dell'impatto e indicazioni per la correzione.
CVE-2026-35492 (Vulnerabilità di path traversal in PartitionedDataset che consente la scrittura arbitraria di file)
PartitionedDataset in kedro-datasets era vulnerabile a path traversal. Gli ID delle partizioni venivano concatenati direttamente con il percorso base del dataset senza alcuna validazione. Un attaccante o un input dannoso contenente componenti .. in un ID di partizione poteva causare la scrittura di file al di fuori della directory configurata del dataset, sovrascrivendo potenzialmente file arbitrari sul filesystem.
Gli utenti di PartitionedDataset con qualsiasi backend di storage (filesystem locale, S3, GCS, ecc.) sono interessati.
La vulnerabilità è stata corretta nella versione 9.3.0 di kedro-datasets. Gli utenti dovrebbero aggiornare a kedro-datasets >= 9.3.0. La correzione normalizza i percorsi costruiti utilizzando posixpath.normpath e valida che il percorso risolto rimanga all'interno della directory base del dataset prima dell'uso, sollevando un DatasetError se il percorso esce dalla directory base.
Gli utenti che non possono aggiornare dovrebbero validare gli ID delle partizioni prima di passarli a PartitionedDataset, assicurandosi che non contengano componenti di percorso ...