PT-2026-3523 · Unknown+1 · Jaraco.Context+1
Tsigouris007
·
Publicado
2026-01-13
·
Atualizado
2026-06-03
·
CVE-2026-23949
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do jaraco.context anteriores à 6.1.0
Descrição
O jaraco.context, um pacote de software que fornece decoradores e gerenciadores de contexto, contém um problema de travessia de caminho na função
jaraco.context.tarball(). O problema permite que atacantes extraiam arquivos fora do diretório pretendido ao processar arquivos tar maliciosos. A vulnerabilidade surge porque o filtro strip first component lida incorretamente com sequências ../ dentro dos caminhos, permitindo ataques de travessia. Isso também é suscetível a ataques de tarball aninhada envolvendo arquivos tar de múltiplos níveis. A função tarball() é vulnerável.Recomendações
Atualize o jaraco.context para a versão 6.1.0 ou posterior.
Exploit
Correção
DoS
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Red Os
Jaraco.Context