Veille sécuritéBackend & données
P3Élevée
L’avis Tornado affirme que StaticFileHandler peut suivre un lien symbolique placé sous la racine statique et servir une cible située en dehors de celle-ci. Les versions jusqu’à 6.5.8 sont indiquées comme affectées et la version 6.5.9 comme corrective.
Python
IdentifiantAvis de sécurité
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif6.5.9
Source : GHSA-c2m8-h5v5-343r — Tornado
Analyse technique
L’avis décrit une vérification de chemin fondée sur abspath(), qui ne résout pas les liens symboliques, alors que les opérations ultérieures suivent ces liens. La lecture dépend de la présence ou de la création d’un lien pointant hors de la racine statique.
Impact, versions et correctif
Événement datéAvis publié le 2026-09-30T23:48:55Z, avant le début de la période ; aucune mise à jour pendant la période n’est fournie. Exclu du bulletin du 2026-10-01.
ImpactLecture de fichiers accessibles au processus serveur en dehors de la racine statique, si un lien symbolique approprié est présent.
Versions affectées<= 6.5.8
Version corrigée6.5.9
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-30T23:48:55Z
Mise à jour2026-09-30T23:48:56Z
Action recommandée
Mettre à niveau vers Tornado 6.5.9 ; empêcher la présence de liens symboliques non fiables dans la racine statique.
Sources
Priorisation DFS : P3 · 1 source(s).