Записи palletsprojects
27 опубликованных записей вендора palletsprojects.
Профиль для исследователя
- Попали в KEV
- 0 · 0 %
- С эксплойтом
- 1 · 3,7 %
- Pre-auth RCE
- 1
- С записью об исправлении
- 100 %
- Медиана: публикация → KEV
- Ни одна запись не попала в KEV
Повторяющиеся классы
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')3
- CWE-400 Uncontrolled Resource Consumption3
- CWE-67 Improper Handling of Windows Device Names3
- CWE-22 Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')2
- CWE-20 Improper Input Validation2
- CWE-352 Cross-Site Request Forgery (CSRF)1
Классы уязвимостей, которые чаще всего встречаются у этого вендора: куда смотреть.
CWEВсе записи
27 записей| Срочность | CVE | Уязвимость | Критичность | KEV | EPSS | Опубликовано |
|---|---|---|---|---|---|---|
47В плане | CVE-2019-14322Proof of concept | In Pallets Werkzeug before 0.15.5, SharedDataMiddleware mishandles drive names (such as C:) in Windows pathnames.palletsprojects · werkzeug · CWE-22 | Высокая7,5 | — | 55,8 % | 28 июл. 2019 г. |
41В плане | CVE-2022-29361Proof of concept | Improper parsing of HTTP requests in Pallets Werkzeug v2.1.0 and below allows attackers to perform HTTP Request Smuggling using a crafted HTpalletsprojects · werkzeug · CWE-444 | Критическая9,8 | — | 8,1 % | 24 мая 2022 г. |
35Наблюдать | CVE-2019-10906Эксплойта нет | In Pallets Jinja before 2.10.1, str.format_map allows a sandbox escape.palletsprojects · jinja | Высокая8,6 | — | 3,6 % | 6 апр. 2019 г. |
35Наблюдать | CVE-2016-10745Эксплойта нет | In Pallets Jinja before 2.8.1, str.format allows a sandbox escape.palletsprojects · jinja · CWE-134 | Высокая8,6 | — | 3,5 % | 8 апр. 2019 г. |
31Наблюдать | CVE-2018-1000656Эксплойта нет | The Pallets Project flask version Before 0.12.3 contains a CWE-20: Improper Input Validation vulnerability in flask that can result in Largepalletsprojects · flask · CWE-20 | Высокая7,5 | — | 3,9 % | 20 авг. 2018 г. |
31Наблюдать | CVE-2024-34069Готовый эксплойт | Werkzeug's improper usage of a pathname and improper CSRF protection results in the remote command executionpalletsprojects · werkzeug · CWE-352 | Высокая7,5 | — | 3,4 % | 6 мая 2024 г. |
31Наблюдать | CVE-2019-14806Эксплойта нет | Pallets Werkzeug before 0.15.3, when used with Docker, has insufficient debugger PIN randomness because Docker containers share the same macpalletsprojects · werkzeug · CWE-331 | Высокая7,5 | — | 2,3 % | 9 авг. 2019 г. |
31Наблюдать | CVE-2019-1010083Эксплойта нет | The Pallets Project Flask before 1.0 is affected by: unexpected memory usage.palletsprojects · flask | Высокая7,5 | — | 1,9 % | 17 июл. 2019 г. |
30Наблюдать | CVE-2023-25577Эксплойта нет | Werkzeug may allow high resource usage when parsing multipart form data with many fieldspalletsprojects · werkzeug · CWE-770 | Высокая7,5 | — | 1,4 % | 14 февр. 2023 г. |
30Наблюдать | CVE-2023-30861Proof of concept | Flask vulnerable to possible disclosure of permanent session cookie due to missing Vary: Cookie headerpalletsprojects · flask · CWE-539 | Высокая7,5 | — | 1,3 % | 2 мая 2023 г. |
30Наблюдать | CVE-2023-46136Proof of concept | Werkzeug vulnerable to high resource usage when parsing multipart/form-data containing a large part with CR/LF character at the beginningpalletsprojects · werkzeug · CWE-400 | Высокая7,5 | — | 1,1 % | 25 окт. 2023 г. |
28Наблюдать | CVE-2026-7246Эксплойта нет | [DISPUTED] Pallets Click contains a command injection via Unsanitized Filename "click.edit()"palletsprojects · click · CWE-77 | Высокая7,2 | — | 0,9 % | 30 апр. 2026 г. |
27Наблюдать | CVE-2024-49767Эксплойта нет | Werkzeug possible resource exhaustion when parsing file data in formspalletsprojects · quart · CWE-400 | Средняя6,9 | — | 1,1 % | 25 окт. 2024 г. |
25Наблюдать | CVE-2016-10516Эксплойта нет | Cross-site scripting (XSS) vulnerability in the render_full function in debug/tbtools.py in the debugger in Pallets Werkzeug before 0.11.11 palletsprojects · werkzeug · CWE-79 | Средняя6,1 | — | 2,0 % | 23 окт. 2017 г. |
25Наблюдать | CVE-2020-28724Эксплойта нет | Open redirect vulnerability in werkzeug before 0.11.6 via a double slash in the URL.palletsprojects · werkzeug · CWE-601 | Средняя6,1 | — | 1,7 % | 18 нояб. 2020 г. |
25Наблюдать | CVE-2024-49766Эксплойта нет | Werkzeug safe_join not safe on Windowspalletsprojects · werkzeug · CWE-22 | Средняя6,3 | — | 0,8 % | 25 окт. 2024 г. |
25Наблюдать | CVE-2026-27199Proof of concept | Werkzeug safe_join() allows Windows special device namespalletsprojects · werkzeug · CWE-67 | Средняя6,3 | — | 0,5 % | 21 февр. 2026 г. |
25Наблюдать | CVE-2025-66221Эксплойта нет | Werkzeug safe_join() allows Windows special device namespalletsprojects · werkzeug · CWE-67 | Средняя6,3 | — | 0,5 % | 28 нояб. 2025 г. |
25Наблюдать | CVE-2026-21860Эксплойта нет | Werkzeug safe_join() allows Windows special device names with compound extensionspalletsprojects · werkzeug · CWE-67 | Средняя6,3 | — | 0,5 % | 8 янв. 2026 г. |
24Наблюдать | CVE-2024-22195Эксплойта нет | Jinja vulnerable to Cross-Site Scripting (XSS)palletsprojects · jinja · CWE-79 | Средняя6,1 | — | 0,9 % | 10 янв. 2024 г. |
22Наблюдать | CVE-2020-28493Эксплойта нет | Regular Expression Denial of Service (ReDoS)palletsprojects · jinja · CWE-400 | Средняя5,3 | — | 3,5 % | 1 февр. 2021 г. |
21Наблюдать | CVE-2024-34064Proof of concept | Jinja vulnerable to HTML attribute injection when passing user input as keys to xmlattr filterpalletsprojects · jinja · CWE-79 | Средняя5,4 | — | 1,0 % | 6 мая 2024 г. |
21Наблюдать | CVE-2024-56326Эксплойта нет | Jinja has a sandbox breakout through indirect reference to format methodpalletsprojects · jinja · CWE-693 | Средняя5,4 | — | 0,5 % | 23 дек. 2024 г. |
21Наблюдать | CVE-2025-27516Эксплойта нет | Jinja sandbox breakout through attr filter selecting format methodpalletsprojects · jinja · CWE-1336 | Средняя5,4 | — | 0,5 % | 5 мар. 2025 г. |
21Наблюдать | CVE-2024-56201Эксплойта нет | Jinja has a sandbox breakout through malicious filenamespalletsprojects · jinja · CWE-150 | Средняя5,4 | — | 0,3 % | 23 дек. 2024 г. |
- CVE-2019-1432247В плане
In Pallets Werkzeug before 0.15.5, SharedDataMiddleware mishandles drive names (such as C:) in Windows pathnames.
ВысокаяCVSS 7,5Proof of conceptEPSS 56 %palletsprojects · werkzeug28 июл. 2019 г.
- CVE-2022-2936141В плане
Improper parsing of HTTP requests in Pallets Werkzeug v2.1.0 and below allows attackers to perform HTTP Request Smuggling using a crafted HT
КритическаяCVSS 9,8Proof of conceptEPSS 8 %palletsprojects · werkzeug24 мая 2022 г.
- CVE-2019-1090635Наблюдать
In Pallets Jinja before 2.10.1, str.format_map allows a sandbox escape.
ВысокаяCVSS 8,6Эксплойта нетEPSS 4 %palletsprojects · jinja6 апр. 2019 г.
- CVE-2016-1074535Наблюдать
In Pallets Jinja before 2.8.1, str.format allows a sandbox escape.
ВысокаяCVSS 8,6Эксплойта нетEPSS 4 %palletsprojects · jinja8 апр. 2019 г.
- CVE-2018-100065631Наблюдать
The Pallets Project flask version Before 0.12.3 contains a CWE-20: Improper Input Validation vulnerability in flask that can result in Large
ВысокаяCVSS 7,5Эксплойта нетEPSS 4 %palletsprojects · flask20 авг. 2018 г.
- CVE-2024-3406931Наблюдать
Werkzeug's improper usage of a pathname and improper CSRF protection results in the remote command execution
ВысокаяCVSS 7,5Готовый эксплойтEPSS 3 %palletsprojects · werkzeug6 мая 2024 г.
- CVE-2019-1480631Наблюдать
Pallets Werkzeug before 0.15.3, when used with Docker, has insufficient debugger PIN randomness because Docker containers share the same mac
ВысокаяCVSS 7,5Эксплойта нетEPSS 2 %palletsprojects · werkzeug9 авг. 2019 г.
- CVE-2019-101008331Наблюдать
The Pallets Project Flask before 1.0 is affected by: unexpected memory usage.
ВысокаяCVSS 7,5Эксплойта нетEPSS 2 %palletsprojects · flask17 июл. 2019 г.
- CVE-2023-2557730Наблюдать
Werkzeug may allow high resource usage when parsing multipart form data with many fields
ВысокаяCVSS 7,5Эксплойта нетEPSS 1 %palletsprojects · werkzeug14 февр. 2023 г.
- CVE-2023-3086130Наблюдать
Flask vulnerable to possible disclosure of permanent session cookie due to missing Vary: Cookie header
ВысокаяCVSS 7,5Proof of conceptEPSS 1 %palletsprojects · flask2 мая 2023 г.
- CVE-2023-4613630Наблюдать
Werkzeug vulnerable to high resource usage when parsing multipart/form-data containing a large part with CR/LF character at the beginning
ВысокаяCVSS 7,5Proof of conceptEPSS 1 %palletsprojects · werkzeug25 окт. 2023 г.
- CVE-2026-724628Наблюдать
[DISPUTED] Pallets Click contains a command injection via Unsanitized Filename "click.edit()"
ВысокаяCVSS 7,2Эксплойта нетEPSS 1 %palletsprojects · click30 апр. 2026 г.
- CVE-2024-4976727Наблюдать
Werkzeug possible resource exhaustion when parsing file data in forms
СредняяCVSS 6,9Эксплойта нетEPSS 1 %palletsprojects · quart25 окт. 2024 г.
- CVE-2016-1051625Наблюдать
Cross-site scripting (XSS) vulnerability in the render_full function in debug/tbtools.py in the debugger in Pallets Werkzeug before 0.11.11
СредняяCVSS 6,1Эксплойта нетEPSS 2 %palletsprojects · werkzeug23 окт. 2017 г.
- CVE-2020-2872425Наблюдать
Open redirect vulnerability in werkzeug before 0.11.6 via a double slash in the URL.
СредняяCVSS 6,1Эксплойта нетEPSS 2 %palletsprojects · werkzeug18 нояб. 2020 г.
- CVE-2024-4976625Наблюдать
Werkzeug safe_join not safe on Windows
СредняяCVSS 6,3Эксплойта нетEPSS 1 %palletsprojects · werkzeug25 окт. 2024 г.
- CVE-2026-2719925Наблюдать
Werkzeug safe_join() allows Windows special device names
СредняяCVSS 6,3Proof of conceptEPSS 1 %palletsprojects · werkzeug21 февр. 2026 г.
- CVE-2025-6622125Наблюдать
Werkzeug safe_join() allows Windows special device names
СредняяCVSS 6,3Эксплойта нетEPSS 1 %palletsprojects · werkzeug28 нояб. 2025 г.
- CVE-2026-2186025Наблюдать
Werkzeug safe_join() allows Windows special device names with compound extensions
СредняяCVSS 6,3Эксплойта нетEPSS 0 %palletsprojects · werkzeug8 янв. 2026 г.
- CVE-2024-2219524Наблюдать
Jinja vulnerable to Cross-Site Scripting (XSS)
СредняяCVSS 6,1Эксплойта нетEPSS 1 %palletsprojects · jinja10 янв. 2024 г.
- CVE-2020-2849322Наблюдать
Regular Expression Denial of Service (ReDoS)
СредняяCVSS 5,3Эксплойта нетEPSS 4 %palletsprojects · jinja1 февр. 2021 г.
- CVE-2024-3406421Наблюдать
Jinja vulnerable to HTML attribute injection when passing user input as keys to xmlattr filter
СредняяCVSS 5,4Proof of conceptEPSS 1 %palletsprojects · jinja6 мая 2024 г.
- CVE-2024-5632621Наблюдать
Jinja has a sandbox breakout through indirect reference to format method
СредняяCVSS 5,4Эксплойта нетEPSS 1 %palletsprojects · jinja23 дек. 2024 г.
- CVE-2025-2751621Наблюдать
Jinja sandbox breakout through attr filter selecting format method
СредняяCVSS 5,4Эксплойта нетEPSS 1 %palletsprojects · jinja5 мар. 2025 г.
- CVE-2024-5620121Наблюдать
Jinja has a sandbox breakout through malicious filenames
СредняяCVSS 5,4Эксплойта нетEPSS 0 %palletsprojects · jinja23 дек. 2024 г.