Compliance-trestle — это инструментальная платформа для управления соответствием требованиям как кодом. До версий 3.12.2 и 4.0.3 механизм импорта профилей библиотеки соответствия требованиям разрешает URI `trestle://` и относительные пути к файлам, объединяя их с помощью `trestle_root` и вызывая `.resolve()`, но не выполняет проверку границ, чтобы гарантировать, что разрешенный путь остается в рабочей области эстакады. Злоумышленник может создать вредоносный YAML-профиль OSCAL с `imports[].href`, содержащим последовательности обхода пути для чтения произвольных файлов из файловой системы сервера.
Версии 3.12.3 и 4.0.3 устраняют проблему.
Показать оригинальное описание (EN)
compliance-trestle is a tooling platform for managing compliance as code. Prior to versions 3.12.2 and 4.0.3, the compliance-trestle library's profile import mechanism resolves `trestle://` URIs and relative file paths by joining them with `trestle_root` and calling `.resolve()`, but performs no boundary check to ensure the resolved path stays within the trestle workspace. An attacker can craft a malicious OSCAL profile YAML with `imports[].href` containing path traversal sequences to read arbitrary files from the server filesystem. Versions 3.12.3 and 4.0.3 patch the issue.
Характеристики атаки
Последствия
Строка CVSS v4.0