CVE ID(CVE-2024-23334)
CVE编号:CVE-2024-23334
安全级别:重要
发布日期:2024-11-20
详细介绍
1.漏洞描述
aiohttp是asyncio和Python的异步HTTP客户端/服务器框架。当使用aiohttp作为web服务器并配置静态路由时,有必要为静态文件指定根路径。此外,选项‘follow_symlinks’可用于确定是否跟踪静态根目录之外的符号链接。当‘follow_symlinks’设置为True时,没有验证来检查读取的文件是否在根目录内。这可能导致目录遍历漏洞,导致对系统上任意文件的未经授权访问,即使没有符号链接。建议禁用follow_symlinks并使用反向代理。版本3.9.2修复了这个问题。
2.影响产品(系统版本 是否受影响)
银河麒麟高级服务器操作系统 V11 不影响
3.漏洞评分( 漏洞编号 危害程度 CVSS 3.1 评分 漏洞类型)
CVE-2024-23334 重要 7.5 其他
漏洞评分向量:CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
4.修复方案
无需修复