Обход относительного пути в сгенерированном компоненте очистки манифеста файла в projen до версии 0.101.37 может позволить контекстно-зависимым злоумышленникам рекурсивно удалять файлы и каталоги за пределами каталога проекта, которые доступны для записи средой, в которой работает projen, через созданные записи в сгенерированном манифесте файла с контролем версий, который используется во время синтеза проекта.
Чтобы устранить эту проблему, пользователям следует выполнить обновление до версии 0.101.37. Исправленная проверка содержания автоматически применяется средой выполнения projen при следующем запуске.
Показать оригинальное описание (EN)
Relative path traversal in the generated file manifest cleanup component in projen before 0.101.37 might allow context-dependent attackers to recursively delete files and directories outside the project directory that are writable by the environment running projen, via crafted entries in the version-controlled generated file manifest that is consumed during project synthesis. To remediate this issue, users should upgrade to version 0.101.37. The corrected containment check is automatically applied by the projen runtime next time you run it.
Характеристики атаки
Последствия
Строка CVSS v4.0