PT-2026-36111 · Pypi · Pygeoapi

Elnimo-00

·

Publicado

2026-04-29

·

Atualizado

2026-05-29

·

CVE-2026-42351

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas pygeoapi versões 0.23.0 a 0.23.2
Descrição Um problema de concatenação de string de caminho bruto no plugin STAC FileSystemProvider permite que solicitações a coleções baseadas em coleções STAC exponham diretórios sem autenticação. Isso ocorre quando o servidor é implantado sem um proxy ou front-end web para normalizar URLs que contenham valores .. e possui um recurso do tipo stac-collection definido na configuração.
Recomendações Atualize para a versão 0.23.3. Como alternativa temporária, desative os recursos baseados em coleções STAC na configuração.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-42351
GHSA-F6PR-83PG-GHH6

Produtos afetados

Pygeoapi