Ad

CVE-2026-49831

MEDIUM CVSS 3.1: 5,5 EPSS 0.35%
Обновлено 10 сентября 2026
Tomcat
Параметр Значение
CVSS 5,5 (MEDIUM)
Тип уязвимости CWE-22 (Обход пути)
Поставщик Tomcat
Публичный эксплойт Нет

Программное обеспечение с открытым исходным кодом DSpace — это приложение-хранилище, которое обеспечивает надежный доступ к цифровым ресурсам. До версий 7.6.7, 8.4, 9.3 и 10.0 функция задачи курирования позволяет средству создания отчетов использовать выходной путь (параметр -r), который обычно используется для потоковой передачи результатов и состояния операций задачи курирования. Он не ограничен каким-либо конкретным базовым путем, а это означает, что разрешен любой путь, доступный для записи пользователем DSpace (часто «tomcat»).

Это представляет собой уязвимость обхода пути в кураторском сценарии. Эта проблема исправлена ​​в версиях 7.6.7, 8.4, 9.3 и 10.0.

Показать оригинальное описание (EN)

DSpace open source software is a repository application which provides durable access to digital resources. Prior to versions 7.6.7, 8.4, 9.3, and 10.0, the Curation Task feature allows an output path to be used by the reporter (-r parameter), typically used to stream results and status of curation task operations. It is not restricted to any particular base path, meaning that any path writable by the DSpace (often 'tomcat') user is allowed. This constitutes a Path Traversal Vulnerability in the curate script. This issue has been patched in versions 7.6.7, 8.4, 9.3, and 10.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)