Compliance-trestle — это инструментальная платформа для управления соответствием требованиям как кодом. До версий 3.12.2 и 4.0.3 механизм кэширования удаленной выборки библиотеки соответствия требованиям (HTTPSFetcher и SFTPFetcher) создает путь к файлу локального кэша из компонента пути URL-адреса без очистки последовательностей обхода пути (`../`). Когда удаленный профиль OSCAL ссылается на URL-адрес с обходом пути, тело ответа HTTP записывается в место за пределами предполагаемого каталога кэша, что позволяет записывать произвольные файлы с содержимым, контролируемым злоумышленником, в файловую систему.
Версии 3.12.3 и 4.0.3 устраняют проблему.
Показать оригинальное описание (EN)
compliance-trestle is a tooling platform for managing compliance as code. Prior to versiions 3.12.2 and 4.0.3, the compliance-trestle library's remote fetching cache mechanism (HTTPSFetcher and SFTPFetcher) constructs the local cache file path from the URL path component without sanitizing path traversal sequences (`../`). When a remote OSCAL profile references a URL with traversal in its path, the HTTP response body is written to a location outside the intended cache directory, enabling arbitrary file write with attacker-controlled content to the filesystem. Versions 3.12.3 and 4.0.3 patch the issue.
Характеристики атаки
Последствия
Строка CVSS v4.0