CVE-2024-23334
aiohttp.web.static(follow_symlinks=True) はディレクトリトラバーサルに対して脆弱です
- 公開済み
- 2024/01/29
- 更新済み
- 2026/02/04
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/02/04
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N高 · 今後 30 日間
- パーセンタイル
- 99.5%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
aiohttp は、asyncio と Python のための非同期 HTTP クライアント/サーバーフレームワークです。aiohttp を Web サーバーとして使用し、静的ルートを構成する場合、静的ファイルのルートパスを指定する必要があります。さらに、'follow_symlinks' オプションを使用して、静的ルートディレクトリ外のシンボリックリンクを辿るかどうかを決定できます。'follow_symlinks' が True に設定されている場合、ファイルの読み取りがルートディレクトリ内にあるかどうかをチェックする検証はありません。これにより、シンボリックリンクが存在しない場合でも、ディレクトリトラバーサルの脆弱性が発生し、システム上の任意のファイルへの不正アクセスが引き起こされる可能性があります。follow_symlinks を無効にし、リバースプロキシを使用することが推奨される緩和策です。バージョン 3.9.2 でこの問題は修正されました。
ソース
15Python AioHTTPライブラリ(バージョン3.9.1以下)におけるパストラバーサルの脆弱性の概念実証
CVE-2024-23334 (aiohttp >= 1.0.5> && <=3.9.1) のエクスプロイト
このリポジトリには、報告された脆弱性CVE-2024-23334に対するaiohttpライブラリの悪用に関する概念実証(PoC)が含まれています。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。