facefusion до версии 3.6.1 не может нормализовать идентификаторы заданий в get_job_file_name, что позволяет злоумышленникам записывать файлы за пределы каталога заданий. Злоумышленники могут указать последовательности обхода в параметре идентификатора задания через неаутентифицированный HTTP API для создания файлов в произвольных местах.
Показать оригинальное описание (EN)
facefusion through 3.6.1 fails to normalize job identifiers in get_job_file_name, allowing attackers to write files outside the jobs directory. Attackers can supply traversal sequences in the job identifier parameter through the unauthenticated HTTP API to create files at arbitrary locations.
Характеристики атаки
Последствия
Строка CVSS v4.0