安全漏洞

CVE

当前位置  >  首页  >  服务支持  >  安全漏洞  >  CVE

CVE ID(CVE-2024-23334

CVE编号:CVE-2024-23334 安全级别:重要 发布日期:2024-11-20

详细介绍

1.漏洞描述 aiohttp是asyncio和Python的异步HTTP客户端/服务器框架。当使用aiohttp作为web服务器并配置静态路由时,有必要为静态文件指定根路径。此外,选项‘follow_symlinks’可用于确定是否跟踪静态根目录之外的符号链接。当‘follow_symlinks’设置为True时,没有验证来检查读取的文件是否在根目录内。这可能导致目录遍历漏洞,导致对系统上任意文件的未经授权访问,即使没有符号链接。建议禁用follow_symlinks并使用反向代理。版本3.9.2修复了这个问题。 2.影响产品(系统版本 是否受影响) 银河麒麟高级服务器操作系统 V11 不影响 3.漏洞评分( 漏洞编号 危害程度 CVSS 3.1 评分 漏洞类型) CVE-2024-23334 重要 7.5 其他 漏洞评分向量:CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N 4.修复方案 无需修复
上一篇: CVE-2024-23301 下一篇: CVE-2024-2357

试用

服务

动态

联系