보안 권고문

aiohttp 프레임워크 보안 업데이트 권고 (CVE-2024-23334)

개요

 

aiohttp 프레임워크에서 발생하는 취약점을 해결하는 업데이트가 제공되었습니다. 해당하는 버전 사용자는 최신 버전으로 업데이트하시기 바랍니다.

 

대상 제품

 

aiohttp 1.0.5 이상의 3.9.2 미만의 버전

 

해결된 취약점

 

aiohttp에서 발생하는 부적절하게 구성된 정적 리소스 확인으로 인한 디렉토리 탐색 취약점 (CVE-2024-23334)

 

취약점 패치

 

2024년 1월 29일 업데이트를 통해 취약점 패치가 제공되었습니다. 참고 사이트의 내용에 따라 최신 취약점 패치 버전으로 업데이트 하시기 바랍니다.

aiohttp 3.9.2 버전

 

참고 사이트

 

[1] CVE-2024-23334 Detail
https://nvd.nist.gov/vuln/detail/CVE-2024-23334#range-10316999
[2] aiohttp.web.static(follow_symlinks=True) is vulnerable to directory traversal
https://github.com/aio-libs/aiohttp/security/advisories/GHSA-5h86-8mv2-jq9f
[3] Validate static paths (#8079)
https://github.com/aio-libs/aiohttp/commit/1c335944d6a8b1298baf179b7c0b3069f10c514b