PT-2022-6567 · Python Packaging Authority+10 · Setuptools+10

Jaraco

·

Publicado

2022-11-16

·

Atualizado

2026-06-03

·

CVE-2022-40897

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:L/SI:L/SA:N
Nome do software vulnerável e versões afetadas
Python Packaging Authority (PyPA) setuptools, versões 65.3.0 a 65.5.0
Descrição
O problema está relacionado à validação insuficiente de entradas ao processar conteúdo HTML, permitindo que invasores remotos causem uma negação de serviço por meio de HTML malicioso em um pacote ou na página PackageIndex personalizada. Isso se deve a uma negação de serviço por expressão regular (ReDoS) no arquivo package index.py. A vulnerabilidade pode ser explorada enviando dados especialmente criados para o aplicativo, resultando em um ataque de negação de serviço.
Recomendações
Para as versões 65.3.0 a 65.5.0, atualize para a versão 65.5.1 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso ao módulo package index para minimizar o risco de exploração. Evite usar a expressão regular vulnerável no arquivo package index.py até que o problema seja resolvido.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2023:0835
ALSA-2023:0952
ALSA-2024:2985
ALSA-2024:2987
ALT-PU-2022-3087
ALT-PU-2024-15879
ALT-PU-2024-15964
AZL-60207
BDU:2023-02445
BIT-SETUPTOOLS-2022-40897
CESA-2023_0835
CESA-2024_2985
CESA-2024_2987
CVE-2022-40897
DLA-3876-1
ECHO-3699-2FC9-324A
GHSA-R9HX-VWMV-Q579
INFSA-2024_2985
INFSA-2024_2987
MGASA-2023-0219
OESA-2023-1004
OPENSUSE-SU-2023_0091-1
OPENSUSE-SU-2023_0159-1
OPENSUSE-SU-2023_0202-1
OPENSUSE-SU-2023_4517-1
PYSEC-2022-43012
RHSA-2023:0835
RHSA-2023:0952
RHSA-2023:6793
RHSA-2023:7395
RHSA-2023_0835
RHSA-2023_0952
RHSA-2024:2985
RHSA-2024:2987
RHSA-2024:4421
RHSA-2024:6915
RHSA-2024_2985
RHSA-2024_2987
RLSA-2023:0835
RLSA-2023:0952
RLSA-2024:2985
SUSE-SU-2023:0091-1
SUSE-SU-2023:0093-1
SUSE-SU-2023:0094-1
SUSE-SU-2023:0159-1
SUSE-SU-2023:0202-1
SUSE-SU-2023:0223-1
SUSE-SU-2023:0402-1
SUSE-SU-2023:0403-1
SUSE-SU-2023:4517-1
SUSE-SU-2023_0091-1
SUSE-SU-2023_0093-1
SUSE-SU-2023_0094-1
SUSE-SU-2023_0159-1
SUSE-SU-2023_4517-1
SUSE-SU-2024:2435-1
USN-5817-1

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu
Setuptools