CVE-2024-23334
aiohttp.web.static(follow_symlinks=True) уязвим к обходу каталога
- Опубликовано
- 29 янв. 2024 г.
- Обновлено
- 4 февр. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 4 февр. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NВысокий · следующие 30 дней
- Процентиль
- 99,5 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
aiohttp — асинхронный HTTP-клиент/серверный фреймворк для asyncio и Python. При использовании aiohttp в качестве веб-сервера и настройке статических маршрутов необходимо указать корневой путь для статических файлов. Кроме того, опция `follow_symlinks` может использоваться для определения, следует ли переходить по символическим ссылкам за пределы корневого каталога статических файлов. Если `follow_symlinks` установлено в True, проверка того, что чтение файла происходит в пределах корневого каталога, отсутствует. Это может привести к уязвимостям обхода каталога, что приводит к несанкционированному доступу к произвольным файлам в системе, даже при отсутствии символических ссылок. В качестве мер смягчения рекомендуется отключение `follow_symlinks` и использование обратного прокси. Версия 3.9.2 исправляет эту проблему.
Источники
15Доказательство концепции уязвимости обхода пути в библиотеке Python AioHTTP =< 3.9.1
Эксплойт для CVE-2024-23334 (aiohttp >= 1.0.5> && <=3.9.1)
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.