Aller au contenu
Développeur Full Stack
, ,

Tornado : accès à des fichiers hors de la racine statique via un lien symbolique

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

L’avis Tornado affirme que StaticFileHandler peut suivre un lien symbolique placé sous la racine statique et servir une cible située en dehors de celle-ci. Les versions jusqu’à 6.5.8 sont indiquées comme affectées et la version 6.5.9 comme corrective.

Python
IdentifiantAvis de sécurité
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif6.5.9

Source : GHSA-c2m8-h5v5-343r — Tornado

Analyse technique

L’avis décrit une vérification de chemin fondée sur abspath(), qui ne résout pas les liens symboliques, alors que les opérations ultérieures suivent ces liens. La lecture dépend de la présence ou de la création d’un lien pointant hors de la racine statique.

Impact, versions et correctif

Événement datéAvis publié le 2026-09-30T23:48:55Z, avant le début de la période ; aucune mise à jour pendant la période n’est fournie. Exclu du bulletin du 2026-10-01.
ImpactLecture de fichiers accessibles au processus serveur en dehors de la racine statique, si un lien symbolique approprié est présent.
Versions affectées<= 6.5.8
Version corrigée6.5.9
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-30T23:48:55Z
Mise à jour2026-09-30T23:48:56Z

Action recommandée

Mettre à niveau vers Tornado 6.5.9 ; empêcher la présence de liens symboliques non fiables dans la racine statique.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :