V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2023-41039
DEB
Высокий

RestrictedPython - это среда ограниченного выполнения для Python для запуска ненадежного кода. Функция Python "format" позволяет тому, кто …

CVSS
7.7
Высокий
EPSS
0.01
p45
Опубликовано
2023-01-01
Обновлено
2023-01-01
Описание

RestrictedPython - это среда ограниченного выполнения для Python для запуска ненадежного кода. Функция Python "format" позволяет тому, кто контролирует строку формата, "читать" все объекты, доступные посредством рекурсивного поиска атрибутов и подписки из объектов, к которым он может получить доступ. Это может привести к раскрытию критической информации. В `RestrictedPython` функция форматирования доступна через методы `format` и `format_map` `str` (и `unicode`) (доступные либо через класс, либо через его экземпляры) и через `string.Formatter`. Все известные версии `RestrictedPython` уязвимы. Эта проблема была решена в коммите `4134aedcff1`, который был включен в выпуски 5.4 и 6.2. Пользователям рекомендуется обновиться. Обходные пути для этой уязвимости отсутствуют.

Теги · CWE
CWE-74
CAPEC-3
CAPEC-6
CAPEC-7
CAPEC-8
CAPEC-9
CAPEC-10
CAPEC-13
CAPEC-14
CAPEC-24
CAPEC-28
CAPEC-34
CAPEC-42
CAPEC-43
CAPEC-45
CAPEC-46
CAPEC-47
CAPEC-51
CAPEC-52
CAPEC-53
CAPEC-64
CAPEC-67
CAPEC-71
CAPEC-72
CAPEC-76
CAPEC-78
CAPEC-79
CAPEC-80
CAPEC-83
CAPEC-84
CAPEC-101
CAPEC-105
CAPEC-108
CAPEC-120
CAPEC-135
CAPEC-250
CAPEC-267
CAPEC-273
Затронутые продукты
Restrictedpython < 5.4Restrictedpython 6.0–6.2
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Хронология
2023-01-01
Опубликована
2023-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: C
Изменена (C)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: N
Отсутствует (N)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.006 · p45
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
restrictedpythonОтслеживается
restrictedpythonОтслеживается
restrictedpythonОтслеживается
restrictedpythonОтслеживается
restrictedpythonОтслеживается
restrictedpythonОтслеживается
restrictedpythonОтслеживается
restrictedpythonОтслеживается
restrictedpythonОтслеживается
restrictedpythonОтслеживается
restrictedpythonОтслеживается
restrictedpythonОтслеживается
restrictedpythonОтслеживается
restrictedpythonОтслеживается
restrictedpythonОтслеживается
restrictedpython*Отслеживается
Источники данных
DEB
CVE
UBU