PT-2022-6566 · Unknown+12 · Sqlalchemy+14

Zzzeek

·

Publicado

2022-07-09

·

Atualizado

2025-12-03

·

CVE-2022-40023

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas
Versões do Sqlalchemy mako anteriores à 1.2.2
Descrição
O problema está relacionado à validação insuficiente de entradas ao lidar com expressões regulares na classe Lexer, o que pode ser explorado por um invasor remoto para lançar um ataque de negação de serviço usando dados especialmente criados para esse fim. Isso afeta não apenas o Sqlalchemy mako, mas também o babelplugin e o linguaplugin.
Recomendações
Para versões anteriores à 1.2.2, atualize para a versão 1.2.2 ou posterior para resolver o problema.
Como solução temporária, considere restringir o uso da classe Lexer para analisar expressões regulares até que um patch esteja disponível.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2023:2258
ALSA-2023:2893
ALT-PU-2022-2592
ALT-PU-2023-2061
ALT-PU-2023-5599
AZL-10892
BDU:2023-02444
CESA-2023_2893
CVE-2022-40023
DLA-3116-1
DLA-4393-1
GHSA-V973-FXGF-6XHP
INFSA-2023_2258
INFSA-2023_2893
MGASA-2022-0350
OESA-2023-1683
OPENSUSE-SU-2022_3979-1
OPENSUSE-SU-2024:13610-1
PYSEC-2022-260
RHSA-2023:2258
RHSA-2023:2893
RHSA-2023_2258
RHSA-2023_2893
SUSE-SU-2022:3700-1
SUSE-SU-2022:3701-1
SUSE-SU-2022:3979-1
SUSE-SU-2022_3979-1
USN-5625-1
USN-5625-2

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Debian
Linuxmint
Red Hat
Red Os
Rocky Linux
Sqlalchemy
Suse
Ubuntu
Babelplugin
Linguaplugin
Mako