palletsprojects kayıtları
palletsprojects üreticisine ait 27 yayımlanmış kayıt.
Araştırmacı profili
- KEV’e giren
- 0 · %0
- Silahlaştırılmış
- 1 · %3,7
- Pre-auth RCE
- 1
- Düzeltme kaydı olan
- %100
- Yayından KEV’e ortanca
- KEV’e giren kayıt yok
Tekrar eden sınıflar
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')3
- CWE-400 Uncontrolled Resource Consumption3
- CWE-67 Improper Handling of Windows Device Names3
- CWE-22 Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')2
- CWE-20 Improper Input Validation2
- CWE-352 Cross-Site Request Forgery (CSRF)1
Bu üreticide en sık görülen zafiyet sınıfları: nereye bakmalı.
CWETüm kayıtlar
27 kayıt| Aksiyon | CVE | Zafiyet | Ciddiyet | KEV | EPSS | Yayın |
|---|---|---|---|---|---|---|
47Planlayın | CVE-2019-14322Kavram kanıtı | In Pallets Werkzeug before 0.15.5, SharedDataMiddleware mishandles drive names (such as C:) in Windows pathnames.palletsprojects · werkzeug · CWE-22 | Yüksek7,5 | — | %55,8 | 28 Tem 2019 |
41Planlayın | CVE-2022-29361Kavram kanıtı | Improper parsing of HTTP requests in Pallets Werkzeug v2.1.0 and below allows attackers to perform HTTP Request Smuggling using a crafted HTpalletsprojects · werkzeug · CWE-444 | Kritik9,8 | — | %8,1 | 24 May 2022 |
35İzleyin | CVE-2019-10906İstismar yok | In Pallets Jinja before 2.10.1, str.format_map allows a sandbox escape.palletsprojects · jinja | Yüksek8,6 | — | %3,6 | 6 Nis 2019 |
35İzleyin | CVE-2016-10745İstismar yok | In Pallets Jinja before 2.8.1, str.format allows a sandbox escape.palletsprojects · jinja · CWE-134 | Yüksek8,6 | — | %3,5 | 8 Nis 2019 |
31İzleyin | CVE-2018-1000656İstismar yok | The Pallets Project flask version Before 0.12.3 contains a CWE-20: Improper Input Validation vulnerability in flask that can result in Largepalletsprojects · flask · CWE-20 | Yüksek7,5 | — | %3,9 | 20 Ağu 2018 |
31İzleyin | CVE-2024-34069Silahlaştırılmış | Werkzeug's improper usage of a pathname and improper CSRF protection results in the remote command executionpalletsprojects · werkzeug · CWE-352 | Yüksek7,5 | — | %3,4 | 6 May 2024 |
31İzleyin | CVE-2019-14806İstismar yok | Pallets Werkzeug before 0.15.3, when used with Docker, has insufficient debugger PIN randomness because Docker containers share the same macpalletsprojects · werkzeug · CWE-331 | Yüksek7,5 | — | %2,3 | 9 Ağu 2019 |
31İzleyin | CVE-2019-1010083İstismar yok | The Pallets Project Flask before 1.0 is affected by: unexpected memory usage.palletsprojects · flask | Yüksek7,5 | — | %1,9 | 17 Tem 2019 |
30İzleyin | CVE-2023-25577İstismar yok | Werkzeug may allow high resource usage when parsing multipart form data with many fieldspalletsprojects · werkzeug · CWE-770 | Yüksek7,5 | — | %1,4 | 14 Şub 2023 |
30İzleyin | CVE-2023-30861Kavram kanıtı | Flask vulnerable to possible disclosure of permanent session cookie due to missing Vary: Cookie headerpalletsprojects · flask · CWE-539 | Yüksek7,5 | — | %1,3 | 2 May 2023 |
30İzleyin | CVE-2023-46136Kavram kanıtı | Werkzeug vulnerable to high resource usage when parsing multipart/form-data containing a large part with CR/LF character at the beginningpalletsprojects · werkzeug · CWE-400 | Yüksek7,5 | — | %1,1 | 25 Eki 2023 |
28İzleyin | CVE-2026-7246İstismar yok | [DISPUTED] Pallets Click contains a command injection via Unsanitized Filename "click.edit()"palletsprojects · click · CWE-77 | Yüksek7,2 | — | %0,9 | 30 Nis 2026 |
27İzleyin | CVE-2024-49767İstismar yok | Werkzeug possible resource exhaustion when parsing file data in formspalletsprojects · quart · CWE-400 | Orta6,9 | — | %1,1 | 25 Eki 2024 |
25İzleyin | CVE-2016-10516İstismar yok | Cross-site scripting (XSS) vulnerability in the render_full function in debug/tbtools.py in the debugger in Pallets Werkzeug before 0.11.11 palletsprojects · werkzeug · CWE-79 | Orta6,1 | — | %2,0 | 23 Eki 2017 |
25İzleyin | CVE-2020-28724İstismar yok | Open redirect vulnerability in werkzeug before 0.11.6 via a double slash in the URL.palletsprojects · werkzeug · CWE-601 | Orta6,1 | — | %1,7 | 18 Kas 2020 |
25İzleyin | CVE-2024-49766İstismar yok | Werkzeug safe_join not safe on Windowspalletsprojects · werkzeug · CWE-22 | Orta6,3 | — | %0,8 | 25 Eki 2024 |
25İzleyin | CVE-2026-27199Kavram kanıtı | Werkzeug safe_join() allows Windows special device namespalletsprojects · werkzeug · CWE-67 | Orta6,3 | — | %0,5 | 21 Şub 2026 |
25İzleyin | CVE-2025-66221İstismar yok | Werkzeug safe_join() allows Windows special device namespalletsprojects · werkzeug · CWE-67 | Orta6,3 | — | %0,5 | 28 Kas 2025 |
25İzleyin | CVE-2026-21860İstismar yok | Werkzeug safe_join() allows Windows special device names with compound extensionspalletsprojects · werkzeug · CWE-67 | Orta6,3 | — | %0,5 | 8 Oca 2026 |
24İzleyin | CVE-2024-22195İstismar yok | Jinja vulnerable to Cross-Site Scripting (XSS)palletsprojects · jinja · CWE-79 | Orta6,1 | — | %0,9 | 10 Oca 2024 |
22İzleyin | CVE-2020-28493İstismar yok | Regular Expression Denial of Service (ReDoS)palletsprojects · jinja · CWE-400 | Orta5,3 | — | %3,5 | 1 Şub 2021 |
21İzleyin | CVE-2024-34064Kavram kanıtı | Jinja vulnerable to HTML attribute injection when passing user input as keys to xmlattr filterpalletsprojects · jinja · CWE-79 | Orta5,4 | — | %1,0 | 6 May 2024 |
21İzleyin | CVE-2024-56326İstismar yok | Jinja has a sandbox breakout through indirect reference to format methodpalletsprojects · jinja · CWE-693 | Orta5,4 | — | %0,5 | 23 Ara 2024 |
21İzleyin | CVE-2025-27516İstismar yok | Jinja sandbox breakout through attr filter selecting format methodpalletsprojects · jinja · CWE-1336 | Orta5,4 | — | %0,5 | 5 Mar 2025 |
21İzleyin | CVE-2024-56201İstismar yok | Jinja has a sandbox breakout through malicious filenamespalletsprojects · jinja · CWE-150 | Orta5,4 | — | %0,3 | 23 Ara 2024 |
- CVE-2019-1432247Planlayın
In Pallets Werkzeug before 0.15.5, SharedDataMiddleware mishandles drive names (such as C:) in Windows pathnames.
YüksekCVSS 7,5Kavram kanıtıEPSS %56palletsprojects · werkzeug28 Tem 2019
- CVE-2022-2936141Planlayın
Improper parsing of HTTP requests in Pallets Werkzeug v2.1.0 and below allows attackers to perform HTTP Request Smuggling using a crafted HT
KritikCVSS 9,8Kavram kanıtıEPSS %8palletsprojects · werkzeug24 May 2022
- CVE-2019-1090635İzleyin
In Pallets Jinja before 2.10.1, str.format_map allows a sandbox escape.
YüksekCVSS 8,6İstismar yokEPSS %4palletsprojects · jinja6 Nis 2019
- CVE-2016-1074535İzleyin
In Pallets Jinja before 2.8.1, str.format allows a sandbox escape.
YüksekCVSS 8,6İstismar yokEPSS %4palletsprojects · jinja8 Nis 2019
- CVE-2018-100065631İzleyin
The Pallets Project flask version Before 0.12.3 contains a CWE-20: Improper Input Validation vulnerability in flask that can result in Large
YüksekCVSS 7,5İstismar yokEPSS %4palletsprojects · flask20 Ağu 2018
- CVE-2024-3406931İzleyin
Werkzeug's improper usage of a pathname and improper CSRF protection results in the remote command execution
YüksekCVSS 7,5SilahlaştırılmışEPSS %3palletsprojects · werkzeug6 May 2024
- CVE-2019-1480631İzleyin
Pallets Werkzeug before 0.15.3, when used with Docker, has insufficient debugger PIN randomness because Docker containers share the same mac
YüksekCVSS 7,5İstismar yokEPSS %2palletsprojects · werkzeug9 Ağu 2019
- CVE-2019-101008331İzleyin
The Pallets Project Flask before 1.0 is affected by: unexpected memory usage.
YüksekCVSS 7,5İstismar yokEPSS %2palletsprojects · flask17 Tem 2019
- CVE-2023-2557730İzleyin
Werkzeug may allow high resource usage when parsing multipart form data with many fields
YüksekCVSS 7,5İstismar yokEPSS %1palletsprojects · werkzeug14 Şub 2023
- CVE-2023-3086130İzleyin
Flask vulnerable to possible disclosure of permanent session cookie due to missing Vary: Cookie header
YüksekCVSS 7,5Kavram kanıtıEPSS %1palletsprojects · flask2 May 2023
- CVE-2023-4613630İzleyin
Werkzeug vulnerable to high resource usage when parsing multipart/form-data containing a large part with CR/LF character at the beginning
YüksekCVSS 7,5Kavram kanıtıEPSS %1palletsprojects · werkzeug25 Eki 2023
- CVE-2026-724628İzleyin
[DISPUTED] Pallets Click contains a command injection via Unsanitized Filename "click.edit()"
YüksekCVSS 7,2İstismar yokEPSS %1palletsprojects · click30 Nis 2026
- CVE-2024-4976727İzleyin
Werkzeug possible resource exhaustion when parsing file data in forms
OrtaCVSS 6,9İstismar yokEPSS %1palletsprojects · quart25 Eki 2024
- CVE-2016-1051625İzleyin
Cross-site scripting (XSS) vulnerability in the render_full function in debug/tbtools.py in the debugger in Pallets Werkzeug before 0.11.11
OrtaCVSS 6,1İstismar yokEPSS %2palletsprojects · werkzeug23 Eki 2017
- CVE-2020-2872425İzleyin
Open redirect vulnerability in werkzeug before 0.11.6 via a double slash in the URL.
OrtaCVSS 6,1İstismar yokEPSS %2palletsprojects · werkzeug18 Kas 2020
- CVE-2024-4976625İzleyin
Werkzeug safe_join not safe on Windows
OrtaCVSS 6,3İstismar yokEPSS %1palletsprojects · werkzeug25 Eki 2024
- CVE-2026-2719925İzleyin
Werkzeug safe_join() allows Windows special device names
OrtaCVSS 6,3Kavram kanıtıEPSS %1palletsprojects · werkzeug21 Şub 2026
- CVE-2025-6622125İzleyin
Werkzeug safe_join() allows Windows special device names
OrtaCVSS 6,3İstismar yokEPSS %1palletsprojects · werkzeug28 Kas 2025
- CVE-2026-2186025İzleyin
Werkzeug safe_join() allows Windows special device names with compound extensions
OrtaCVSS 6,3İstismar yokEPSS %0palletsprojects · werkzeug8 Oca 2026
- CVE-2024-2219524İzleyin
Jinja vulnerable to Cross-Site Scripting (XSS)
OrtaCVSS 6,1İstismar yokEPSS %1palletsprojects · jinja10 Oca 2024
- CVE-2020-2849322İzleyin
Regular Expression Denial of Service (ReDoS)
OrtaCVSS 5,3İstismar yokEPSS %4palletsprojects · jinja1 Şub 2021
- CVE-2024-3406421İzleyin
Jinja vulnerable to HTML attribute injection when passing user input as keys to xmlattr filter
OrtaCVSS 5,4Kavram kanıtıEPSS %1palletsprojects · jinja6 May 2024
- CVE-2024-5632621İzleyin
Jinja has a sandbox breakout through indirect reference to format method
OrtaCVSS 5,4İstismar yokEPSS %1palletsprojects · jinja23 Ara 2024
- CVE-2025-2751621İzleyin
Jinja sandbox breakout through attr filter selecting format method
OrtaCVSS 5,4İstismar yokEPSS %1palletsprojects · jinja5 Mar 2025
- CVE-2024-5620121İzleyin
Jinja has a sandbox breakout through malicious filenames
OrtaCVSS 5,4İstismar yokEPSS %0palletsprojects · jinja23 Ara 2024