Ad

CVE-2026-62383

MEDIUM CVSS 4.0: 6,8 EPSS 0.18%
Обновлено 28 августа 2026
Nltk
Параметр Значение
CVSS 6,8 (MEDIUM)
Уязвимые версии 3.10.0 — 3.10.2
Устранено в версии 3.10.2
Тип уязвимости CWE-22 (Обход пути)
Поставщик Nltk
Публичный эксплойт Нет

Версии nltk до 3.10.2 содержат уязвимость чтения произвольных файлов на основе символических ссылок в методах IPIPANCorpusReader, которые полностью обходят проверку nltk.pathsec. Злоумышленники могут разместить символическую ссылку в корневом каталоге корпуса и прочитать произвольные файлы, доступные процессу, вызвав методы Channel(), Domains(), Category() или Fileids() с именем файла символической ссылки.

Показать оригинальное описание (EN)

nltk versions before 3.10.2 contain a symlink-based arbitrary file read vulnerability in IPIPANCorpusReader methods that bypass nltk.pathsec validation entirely. Attackers can place a symlink in the corpus root directory and read arbitrary files accessible to the process by calling channels(), domains(), categories(), or fileids() methods with the symlink filename.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Nltk Nltk
cpe:2.3:a:nltk:nltk:*:*:*:*:*:*:*:*
3.10.0 3.10.2