PT-2026-35817 · Pypi · Django-S3File
CVE-2026-42196
·
Publicado
2026-04-28
·
Atualizado
2026-06-29
CVSS v4.0
9.9
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N |
Nome do Software Vulnerável e Versões Afetadas
django-s3file versões anteriores a 7.0.2
Descrição
O
S3FileMiddleware está suscetível a travessia de caminho relativo (path traversal), permitindo que um invasor utilize uma requisição modificada para escapar de locais de upload pré-assinados. Isso possibilita que a aplicação Django carregue arquivos de locais arbitrários para request.FILES, o que pode resultar em problemas de confidencialidade e integridade.Recomendações
Atualize para a versão 7.0.2 ou posterior.
Exploit
Correção
Relative Path Traversal
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Django-S3File