EEF-CVE-2026-43965 漏洞概述 路径遍历漏洞在 Gleam 的依赖管理中允许通过恶意 内容任意目录删除。 影响范围 该漏洞影响 Gleam 从 0.18.0-rc1 到 1.17.0 的版本。 修复方案 无具体修复方案提及,建议用户升级到受影响的版本之外的最新版本。 详细信息 来源: https://cna.erie.org/osv/EEF-CVE-2026-43965.html 导入来源: https://cna.erie.org/osv/EEF-CVE-2026-43965.json JSON 数据: https://api.osv.dev/v1/vulns/EEF-CVE-2026-43965 别名: CVE-2026-43965, GHSA-jp6f-6fz2-wrx3 发布日期: 2026-06-02T13:41:37.421Z 修改日期: 2026-06-02T14:12:29.017205503Z 严重程度: 5.6 (Medium) 摘要 路径遍历漏洞在 Gleam 的依赖管理中允许通过恶意 内容任意目录删除。 详细描述 中的包键由 读取,未经过验证传递给 ,该函数通过连接项目构建目录和攻击者控制的键来构造文件系统路径。结果路径随后传递给 (调用 )。未检查以确保路径保持在预期的 目录内。绝对路径和相对遍历序列(如 )都被接受为包键,允许任意目录的删除。 攻击者可以导致受害者运行 在一个包含恶意 的项目上(例如,通过提交通常被 gitignore 的文件到仓库),从而导致受害者系统上的任意目录被递归删除。 数据库特定信息