Конечная точка POST /api/v2/files не очищает параметр filename из данных составной формы, что позволяет злоумышленнику записывать файлы в произвольные места файловой системы, используя последовательности обхода пути ('../').
Показать оригинальное описание (EN)
The 'POST /api/v2/files' endpoint does not sanitize the 'filename' parameter from the multipart form data, allowing an attacker to write files to arbitrary locations on the filesystem using path traversal sequences ('../').
Характеристики атаки
Последствия
Строка CVSS v3.1