PT-2022-24866 · Pypi · Dparse

Yeisonvargasf

·

Publicado

2022-09-27

·

Atualizado

2023-07-12

·

CVE-2022-39280

CVSS v4.0

8.2

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas
Versões do dparse anteriores à 0.5.2
Descrição
O dparse é um analisador para arquivos de dependências do Python. O problema diz respeito a uma expressão regular vulnerável a um ataque de negação de serviço por expressão regular (ReDoS). Todos os usuários que analisam URLs de servidores de índice com o dparse são afetados por este problema.
Recomendações
Para versões anteriores à 0.5.2, atualize para a versão 0.5.2 o mais rápido possível.
Para usuários que não possam atualizar, evite passar URLs de servidores de índice no arquivo de origem a ser analisado.

Exploit

Correção

Resource Exhaustion

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-39280
GHSA-8FG9-P83M-X5PQ
PYSEC-2022-301

Produtos afetados

Dparse