CVE-2024-23334
aiohttp.web.static(follow_symlinks=True) 存在目录遍历漏洞
- 已发布
- 2024年1月29日
- 已更新
- 2026年2月4日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年2月4日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N高 · 未来 30 天
- 百分位
- 99.5%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
aiohttp 是一个用于 asyncio 和 Python 的异步 HTTP 客户端/服务器框架。当使用 aiohttp 作为 Web 服务器并配置静态路由时,需要指定静态文件的根路径。此外,可以使用 'follow_symlinks' 选项来决定是否跟随静态根目录之外的符号链接。当 'follow_symlinks' 设置为 True 时,没有验证来检查读取的文件是否位于根目录内。这可能导致目录遍历漏洞,即使在不存在符号链接的情况下,也会导致未经授权访问系统上的任意文件。建议采用禁用 follow_symlinks 和使用反向代理作为缓解措施。版本 3.9.2 修复了此问题。
来源
15针对 Python AioHTTP 库 <= 3.9.1 中路径遍历漏洞的概念验证
# CVE-2024-23334(aiohttp >= 1.0.5> && <=3.9.1)的利用工具
该仓库包含关于利用aiohttp库针对已报告的漏洞CVE-2024-23334的概念验证代码。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。