PT-2021-23924 · Aim · Aim
Gorarakelyan
+1
·
Publicado
2021-11-23
·
Atualizado
2023-02-24
·
CVE-2021-43775
CVSS v4.0
9.2
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N |
**Nome do software vulnerável e versões afetadas:
Versões do Aim anteriores à 3.1.0
Descrição:
O Aim é uma ferramenta de código aberto e auto-hospedada para rastreamento de experimentos de aprendizado de máquina. A vulnerabilidade permite um ataque de traversal de caminho, que pode ser explorado através da manipulação de variáveis que referenciam arquivos com sequências “ponto-ponto-barra (../)” e suas variações, ou pelo uso de caminhos absolutos de arquivos. Isso pode permitir o acesso a arquivos e diretórios arbitrários armazenados no sistema de arquivos, incluindo código-fonte ou configuração de aplicativos e arquivos críticos do sistema.
Recomendações:
Para versões do Aim anteriores à 3.1.0, atualize para a versão 3.1.0 para resolver a vulnerabilidade. Como solução temporária, considere restringir o acesso a arquivos e diretórios confidenciais para minimizar o risco de exploração. Evite usar caminhos absolutos de arquivos ou variáveis que façam referência a arquivos com sequências “ponto-ponto-barra (../)” e suas variações nos pontos de extremidade da API afetados até que a vulnerabilidade seja resolvida.
Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Aim