CVE-2024-21542
Versões do pacote luigi anteriores a 3.6.0 são vulneráveis a Gravação Arbitrária de Arquivos via Extração de Arquivo (Zip Slip) devido à validação...
- Publicado
- 10 de dez. de 2024
- Atualizado
- 3 de ago. de 2026
- Atribuindo CNA
- snyk
- Evidência observada
- 5 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:H/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 64,6%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Versões do pacote luigi anteriores a 3.6.0 são vulneráveis a Gravação Arbitrária de Arquivos via Extração de Arquivo (Zip Slip) devido à validação inadequada do caminho do arquivo de destino na função _extract_packages_archive.
Fontes
1Prova de conceito do exploit para CVE-2024-21542 que demonstra gravação arbitrária de arquivos via Zip Slip no gerenciador de pipelines Luigi. Gera arquivos maliciosos para sobrescrever arquivos fora do diretório de extração.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.