CVE-2021-3281
Em Django 2.2 antes de 2.2.18, 3.0 antes de 3.0.12 e 3.1 antes de 3.1.6, o método django.utils.archive.extract (usado por "startapp --template" e...
- Publicado
- 2 de fev. de 2021
- Atualizado
- 3 de ago. de 2024
- Atribuindo CNA
- mitre
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:NBaixo · próximos 30 dias
- Percentil
- 94,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Em Django 2.2 antes de 2.2.18, 3.0 antes de 3.0.12 e 3.1 antes de 3.1.6, o método django.utils.archive.extract (usado por "startapp --template" e "startproject --template") permite travessia de diretórios por meio de um arquivo com caminhos absolutos ou caminhos relativos com segmentos de ponto.
Fontes
1Prova de conceito para CVE-2021-3281: vulnerabilidade de travessia de diretório no utilitário TarArchive do Django por meio de arquivos tar manipulados, com demonstração do módulo tarfile Python.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.