Uma vulnerabilidade foi encontrada no Pallets Werkzeug até a versão 0.15.4. Foi declarada como crítica. Esta vulnerabilidade afeta a função SharedDataMiddleware do componente Windows. A manipulação com uma entrada desconhecida leva a uma vulnerabilidade de travessia de diretório. A definição CWE para a vulnerabilidade é CWE-22
No Pallets Werkzeug anterior ao 0.15.5, o SharedDataMiddleware lida incorretamente com nomes de unidades (como C:) em caminhos do Windows.
Limitação Imprópria de um Nome de Caminho a um Diretório Restrito ('Path Traversal')
Uso:
Este script lê c:/windows/win.ini como prova de conceito