PT-2021-2689 · Apache+6 · Apache Commons Io+6
CVE-2021-29425
·
Publicado
2021-04-13
·
Atualizado
2026-06-17
CVSS v2.0
5.8
Média
| Vetor | AV:N/AC:M/Au:N/C:P/I:P/A:N |
Nome do software vulnerável e versões afetadas
Versões do Apache Commons IO anteriores à 2.7
Descrição
O problema está relacionado ao método FileNameUtils.normalize no Apache Commons IO, que lida incorretamente com sequências de traversal de diretório, como “//../foo” ou “..foo”. Isso poderia permitir que um invasor remoto obtivesse acesso não autorizado a informações protegidas, potencialmente fornecendo acesso a arquivos no diretório pai, mas não em níveis superiores, resultando assim em um traversal de caminho “limitado”.
Recomendações
Para versões do Apache Commons IO anteriores à 2.7, atualize para a versão 2.7 ou posterior para resolver o problema. Como solução temporária, considere validar as cadeias de caracteres de entrada para o método FileNameUtils.normalize a fim de impedir que entradas inadequadas, como “//../foo” ou “..foo”, sejam processadas. Restrinja o acesso a arquivos e diretórios confidenciais para minimizar o risco de exploração.
Exploit
Correção
Path traversal
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Apache Commons Io
Astra Linux
Linuxmint
Oracle Weblogic Server
Suse
Ubuntu