CVE-2026-63134
Malcolm è una suite di strumenti per l'analisi del traffico di rete. Prima della versione 26.07.0, `safe-extract.py` protegge l'estrazione dei file con i secure flags di libarchive, ma crea le voci di directory con un `os.makedirs(os.path.join(dest, entry.pathname))` grezzo privo di protezione contro il traversal. Un archivio dannoso caricato contenente una voce di directory con una sequenza `../` o un percorso assoluto fa sì che il container di elaborazione filebeat crei directory al di fuori della directory di estrazione prevista. La versione 26.07.0 corregge il problema.
Punteggio CVSS5.4 / 10
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:LTipo di debolezza (CWE)CWE-22
Articoli correlati
This product uses the NVD API but is not endorsed or certified by the NVD.
La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.
