PT-2021-23924 · Aim · Aim

Gorarakelyan

+1

·

Publicado

2021-11-23

·

Atualizado

2023-02-24

·

CVE-2021-43775

CVSS v4.0

9.2

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N
**Nome do software vulnerável e versões afetadas:
Versões do Aim anteriores à 3.1.0
Descrição:
O Aim é uma ferramenta de código aberto e auto-hospedada para rastreamento de experimentos de aprendizado de máquina. A vulnerabilidade permite um ataque de traversal de caminho, que pode ser explorado através da manipulação de variáveis que referenciam arquivos com sequências “ponto-ponto-barra (../)” e suas variações, ou pelo uso de caminhos absolutos de arquivos. Isso pode permitir o acesso a arquivos e diretórios arbitrários armazenados no sistema de arquivos, incluindo código-fonte ou configuração de aplicativos e arquivos críticos do sistema.
Recomendações:
Para versões do Aim anteriores à 3.1.0, atualize para a versão 3.1.0 para resolver a vulnerabilidade. Como solução temporária, considere restringir o acesso a arquivos e diretórios confidenciais para minimizar o risco de exploração. Evite usar caminhos absolutos de arquivos ou variáveis que façam referência a arquivos com sequências “ponto-ponto-barra (../)” e suas variações nos pontos de extremidade da API afetados até que a vulnerabilidade seja resolvida.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-43775
GHSA-8PHJ-F9W2-CJCC
PYSEC-2021-839

Produtos afetados

Aim