PT-2024-40267 · Pypi · Pyo3
Publicado
2024-10-15
·
Atualizado
2024-10-15
CVSS v4.0
4.8
Média
| Vetor | AV:L/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N |
Nome do software vulnerável e versões afetadas:
Versões do PyO3 anteriores à 0.23
Descrição:
O problema diz respeito a uma família de funções no PyO3 que leem valores “emprestados” de referências fracas do Python. Essas funções eram fundamentalmente inseguras porque a referência fraca não detém a propriedade do valor, permitindo que a última referência forte seja removida e que o valor emprestado fique “suspenso” a qualquer momento.
Recomendações:
Para as versões 0.22.4 do PyO3, as funções para ler valores “emprestados” foram descontinuadas e corrigidas para vazar uma referência forte como medida de mitigação.
Para versões anteriores à 0.22.4, atualize para a versão 0.22.4 para mitigar o problema.
Para todas as versões afetadas, a atualização para o PyO3 0.23 removerá essas funções completamente, resolvendo o problema.
Correção
Use After Free
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pyo3