CRITICAL🇬🇧 English

CVE-2017-9031

Path Traversal w komponencie WebUI Deluge — nieautoryzowany dostęp do plików

CVSS 9.8v3.0pub. 2017-05-17upd. 2026-05-13

Komponent WebUI w Deluge przed wersją 1.3.15 zawiera podatność typu path traversal, umożliwiającą nieautoryzowanemu atakującemu dostęp do arbitralnych plików na serwerze. Podatność ma krytyczny poziom zagrożenia ze względu na brak wymagań uwierzytelnienia i możliwość pełnego naruszenia poufności, integralności oraz dostępności systemu.

Pokaż oryginał (EN)

The WebUI component in Deluge before 1.3.15 contains a directory traversal vulnerability involving a request in which the name of the render file is not associated with any template file.

🤖 Analiza AI
Jak działa

Podatność wynika z braku prawidłowej walidacji nazwy pliku renderowanego w żądaniu HTTP kierowanym do WebUI. Gdy nazwa pliku renderowanego nie jest powiązana z żadnym plikiem szablonu, aplikacja nie ogranicza poprawnie ścieżki dostępu. Atakujący może skonstruować specjalnie spreparowane żądanie zawierające sekwencje path traversal (np. '../'), co pozwala na wyjście poza dozwolony katalog i odczyt lub manipulację plikami spoza niego.

Skutki

Atakujący zdalny, nieuwierzytelniony może uzyskać nieautoryzowany odczyt plików systemowych lub aplikacyjnych, a w połączeniu z innymi wektorami — naruszać integralność i dostępność systemu.

Mitygacja

Należy zaktualizować Deluge do wersji 1.3.15 lub nowszej, w której podatność została naprawiona. Szczegółowe informacje dostępne w notach wydania producenta (ReleaseNotes/1.3.15) oraz w poprawce bezpieczeństwa Debian DSA-3856.

Kogo dotyczy

Deluge w wersjach przed 1.3.15 (komponent WebUI).

Uwagi

Podatność została zgłoszona w Debian Bug Tracker (nr 862611) i ujęta w Debian Security Advisory DSA-3856. Poprawka dostępna w gałęzi 1.3-stable repozytorium projektu.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Deluge Torrent Deluge

    APP
    Deluge-Torrent
    ≤ 1.3.14
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Path Traversal
CWE
Referencje

Powiązane podatności

CVE-2017-7178HIGH8.8ten sam produkt

CSRF was discovered in the web UI in Deluge before 1.3.14. The exploitation methodology involves (1) hosting a...

CVE-2019-25585MEDIUM6.9ten sam produkt

Deluge 1.3.15 zawiera lukę denial of service, która pozwala lokalnym atakującym spowodować awarię aplikacji pr...

CVE-2019-25586MEDIUM6.9ten sam produkt

Deluge 1.3.15 zawiera podatność denial of service, która pozwala lokalnym atakującym na zawieszenie aplikacji ...

CVE-2021-3427MEDIUM6.1ten sam produkt

The Deluge Web-UI is vulnerable to XSS through a crafted torrent file. The the data from torrent files is not ...