PT-2024-40267 · Pypi · Pyo3

Publicado

2024-10-15

·

Atualizado

2024-10-15

CVSS v4.0

4.8

Média

VetorAV:L/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas:
Versões do PyO3 anteriores à 0.23
Descrição:
O problema diz respeito a uma família de funções no PyO3 que leem valores “emprestados” de referências fracas do Python. Essas funções eram fundamentalmente inseguras porque a referência fraca não detém a propriedade do valor, permitindo que a última referência forte seja removida e que o valor emprestado fique “suspenso” a qualquer momento.
Recomendações:
Para as versões 0.22.4 do PyO3, as funções para ler valores “emprestados” foram descontinuadas e corrigidas para vazar uma referência forte como medida de mitigação.
Para versões anteriores à 0.22.4, atualize para a versão 0.22.4 para mitigar o problema.
Para todas as versões afetadas, a atualização para o PyO3 0.23 removerá essas funções completamente, resolvendo o problema.

Correção

Use After Free

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

GHSA-F8X4-F32R-W556

Produtos afetados

Pyo3