Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en "app.static" en Sanic (CVE-2022-35920)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
01/08/2022
Última modificación:
10/08/2022

Descripción

Sanic es un servidor/marco web de código abierto en python. Las versiones afectadas de sanic permiten el acceso a directorios laterales cuando es usado "app.static" si son usadas URLs codificadas "%2F". El acceso a los directorios principales no está afectado. Es recomendado a usuarios actualizar. No se presentan mitigaciones conocidas para este problema

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sanic_project:sanic:*:*:*:*:*:*:*:* 20.12.7 (excluyendo)
cpe:2.3:a:sanic_project:sanic:*:*:*:*:*:*:*:* 21.0.0 (incluyendo) 21.12.2 (excluyendo)
cpe:2.3:a:sanic_project:sanic:*:*:*:*:*:*:*:* 22.0.0 (incluyendo) 22.6.1 (excluyendo)