Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Python (CVE-2024-39903)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
12/07/2024
Última modificación:
10/04/2025

Descripción

Solara es un framework puro de Python, estilo React, para escalar Jupyter y aplicaciones web. Se identificó una vulnerabilidad de inclusión de archivos locales (LFI) en widgetti/solara, en la versión <1.35.1, que se solucionó en la versión 1.35.1. Esta vulnerabilidad surge de la falla de la aplicación al validar correctamente los fragmentos de URI para secuencias directory traversal como '../' al servir archivos estáticos. Un atacante puede aprovechar esta falla manipulando la parte del fragmento del URI para leer archivos arbitrarios en el sistema de archivos local.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:widgetti:solara:*:*:*:*:*:*:*:* 1.35.1 (excluyendo)