Ad

CVE-2026-62385

HIGH CVSS 4.0: 8,2 EPSS 0.37%
Обновлено 31 августа 2026
Nltk
Параметр Значение
CVSS 8,2 (HIGH)
Уязвимые версии до 3.10.0
Устранено в версии 3.10.0
Тип уязвимости CWE-73 (Внешнее управление именем файла)
Поставщик Nltk
Публичный эксплойт Нет

Версии NLTK до 3.10.0 содержат уязвимость обхода пути в FramenetCorpusReader и NKJPCorpusReader, которая позволяет злоумышленникам анализировать XML-файлы за пределами корня корпуса, предоставляя небезопасные селекторы или отравленное состояние индекса. Злоумышленники могут использовать методыframe_by_name, doc, lu и header со специально созданными параметрами для чтения произвольных XML-файлов, доступных приложению.

Показать оригинальное описание (EN)

NLTK versions before 3.10.0 contain a path traversal vulnerability in FramenetCorpusReader and NKJPCorpusReader that allows attackers to parse XML files outside the corpus root by supplying unsafe selectors or poisoned index state. Attackers can exploit frame_by_name, doc, lu, and header methods with crafted parameters to read arbitrary XML files accessible to the application.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Nltk Nltk
cpe:2.3:a:nltk:nltk:*:*:*:*:*:*:*:*
3.10.0