ALT-PU-2026-3740-2

Обновление пакета python3-module-python-multipart в ветке c10f2

Версия0.0.22-alt1
Задание#409434
Опубликовано2026-03-02
Макс. серьёзностьHIGH
Серьёзность:

Закрытые проблемы (3)

BDU:2026-01058
HIGH8.6

Уязвимость конфигурации UPLOAD_DIR и UPLOAD_KEEP_FILENAME=True потокового многокомпонентного парсера python-multipart, позволяющая нарушителю записывать произвольные файлы

Опубликовано: 2026-01-30Изменено: 2026-02-18
CVSS 3.xВЫСОКАЯ 8.6
CVSS:3.x/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:L
CVSS 2.0КРИТИЧЕСКАЯ 9.0
CVSS:2.0/AV:N/AC:L/Au:N/C:P/I:C/A:P
Ссылки
CVE-2026-24486
HIGH7.5

Python-Multipart is a streaming multipart parser for Python. Prior to version 0.0.22, a Path Traversal vulnerability exists when using non-default configuration options `UPLOAD_DIR` and `UPLOAD_KEEP_FILENAME=True`. An attacker can write uploaded files to arbitrary locations on the filesystem by crafting a malicious filename. Users should upgrade to version 0.0.22 to receive a patch or, as a workaround, avoid using `UPLOAD_KEEP_FILENAME=True` in project configurations.

Опубликовано: 2026-01-27Изменено: 2026-02-17
CVSS 3.xВЫСОКАЯ 7.5
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
GHSA-wp53-j4wj-2cfg
HIGH8.6

Python-Multipart has Arbitrary File Write via Non-Default Configuration

Опубликовано: 2026-01-27Изменено: 2026-01-29
CVSS 3.xВЫСОКАЯ 8.6
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:L