CVE-2026-29778

HIGH CVSS 3.1: 7,1 EPSS 0.02%
Обновлено 7 марта 2026
Python
Параметр Значение
CVSS 7,1 (HIGH)
Устранено в версии 0.5.0
Тип уязвимости CWE-23 (Обход относительного пути)
Поставщик Python
Публичный эксплойт Нет

pyLoad — бесплатный менеджер загрузок с открытым исходным кодом, написанный на Python. Начиная с версии 0.5.0b3.dev13 до 0.5.0b3.dev96, функция edit_package() реализует недостаточную очистку параметра package_folder. Текущая защита основана на однопроходной замене строки «../», которую можно обойти с помощью созданных последовательностей рекурсивного обхода.

Эта проблема исправлена ​​в версии 0.5.0b3.dev97.

Показать оригинальное описание (EN)

pyLoad is a free and open-source download manager written in Python. From version 0.5.0b3.dev13 to 0.5.0b3.dev96, the edit_package() function implements insufficient sanitization for the pack_folder parameter. The current protection relies on a single-pass string replacement of "../", which can be bypassed using crafted recursive traversal sequences. This issue has been patched in version 0.5.0b3.dev97.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1