CVE-2025-27553

Relative Path Traversal vulnerability in Apache Commons VFS before 2.10.0. The FileObject API in Commons VFS has a 'resolveFile' method that takes a 'scope' parameter. Specifying 'NameScope.DESCENDENT' promises that "an exception is thrown if the resolved file is not a descendent of the base file". However, when the path contains encoded ".." characters (for example, "%2E%2E/bar.txt"), it might return file objects that are not a descendent of the base file, without throwing an exception. This issue affects Apache Commons VFS: before 2.10.0. Users are recommended to upgrade to version 2.10.0, which fixes the issue.
Configurations

Configuration 1 (hide)

cpe:2.3:a:apache:commons_vfs:*:*:*:*:*:*:*:*

History

02 Apr 2025, 22:15

Type Values Removed Values Added
References
  • () https://lists.debian.org/debian-lts-announce/2025/04/msg00006.html -

26 Mar 2025, 15:22

Type Values Removed Values Added
Summary
  • (es) Vulnerabilidad de Path Traversal relativo en Apache Commons VFS anterior a la versión 2.10.0. La API FileObject de Commons VFS incluye un método "resolveFile" que utiliza el parámetro "scope". Especificar "NameScope.DESCENDENT" implica que se lanzará una excepción si el archivo resuelto no es descendiente del archivo base. Sin embargo, si la ruta contiene caracteres ".." codificados (por ejemplo, "%2E%2E/bar.txt"), podría devolver objetos de archivo que no son descendientes del archivo base, sin lanzar una excepción. Este problema afecta a Apache Commons VFS anterior a la versión 2.10.0. Se recomienda actualizar a la versión 2.10.0, que soluciona el problema.
CPE cpe:2.3:a:apache:commons_vfs:*:*:*:*:*:*:*:*
First Time Apache commons Vfs
Apache
References () https://lists.apache.org/thread/cnzqowyw9r2pl263cylmxhnvh41hyjcb - () https://lists.apache.org/thread/cnzqowyw9r2pl263cylmxhnvh41hyjcb - Mailing List, Vendor Advisory
References () http://www.openwall.com/lists/oss-security/2025/03/23/1 - () http://www.openwall.com/lists/oss-security/2025/03/23/1 - Mailing List, Third Party Advisory

24 Mar 2025, 14:15

Type Values Removed Values Added
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 7.5

23 Mar 2025, 19:15

Type Values Removed Values Added
References
  • () http://www.openwall.com/lists/oss-security/2025/03/23/1 -

23 Mar 2025, 15:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-03-23 15:15

Updated : 2025-04-02 22:15


NVD link : CVE-2025-27553

Mitre link : CVE-2025-27553

CVE.ORG link : CVE-2025-27553


JSON object : View

Products Affected

apache

  • commons_vfs
CWE
CWE-23

Relative Path Traversal