GO-2022-0355
Dashboard / Vulnerabilities / GO-2022-0355
GO-2022-0355
Summary: Path traversal in github.com/valyala/fasthttp
Details: The fasthttp.FS request handler is vulnerable to directory traversal attacks on Windows systems, and can serve files from outside the provided root directory. URL path normalization does not handle Windows path separators (backslashes), permitting an attacker to construct requests with relative paths.
References: https://github.com/valyala/fasthttp/commit/6b5bc7bb304975147b4af68df54ac214ed2554c1, https://github.com/valyala/fasthttp/issues/1226, https://github.com/valyala/fasthttp/releases/tag/v1.34.0, https://snyk.io/vuln/SNYK-GOLANG-GITHUBCOMVALYALAFASTHTTP-2407866
Affected packages
Package
Name: github.com/valyala/fasthttp
Purl: pkg:golang/github.com/valyala/fasthttp
Affected ranges
Type: SEMVER
Events:
