PT-2021-2689 · Apache+6 · Apache Commons Io+6

CVE-2021-29425

·

Publicado

2021-04-13

·

Atualizado

2026-06-17

CVSS v2.0

5.8

Média

VetorAV:N/AC:M/Au:N/C:P/I:P/A:N
Nome do software vulnerável e versões afetadas
Versões do Apache Commons IO anteriores à 2.7
Descrição
O problema está relacionado ao método FileNameUtils.normalize no Apache Commons IO, que lida incorretamente com sequências de traversal de diretório, como “//../foo” ou “..foo”. Isso poderia permitir que um invasor remoto obtivesse acesso não autorizado a informações protegidas, potencialmente fornecendo acesso a arquivos no diretório pai, mas não em níveis superiores, resultando assim em um traversal de caminho “limitado”.
Recomendações
Para versões do Apache Commons IO anteriores à 2.7, atualize para a versão 2.7 ou posterior para resolver o problema. Como solução temporária, considere validar as cadeias de caracteres de entrada para o método FileNameUtils.normalize a fim de impedir que entradas inadequadas, como “//../foo” ou “..foo”, sejam processadas. Restrinja o acesso a arquivos e diretórios confidenciais para minimizar o risco de exploração.

Exploit

Correção

Path traversal

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2017-3596
ALT-PU-2017-3597
ALT-PU-2021-4854
BDU:2021-02220
CVE-2021-29425
DLA-2741-1
GHSA-GWRP-PVRQ-JMWV
OESA-2021-1182
OPENSUSE-SU-2021:0605-1
OPENSUSE-SU-2021_0605-1
OPENSUSE-SU-2024:12099-1
RHSA-2021:3466
RHSA-2021:3467
RHSA-2021:3468
RHSA-2021:3656
RHSA-2021:3658
SUSE-SU-2021:1282-1
SUSE-SU-2021:1315-1
SUSE-SU-2021_1282-1
SUSE-SU-2021_1315-1
USN-5095-1

Produtos afetados

Alt Linux
Apache Commons Io
Astra Linux
Linuxmint
Oracle Weblogic Server
Suse
Ubuntu