PT-2022-1455 · Pypi+9 · Pillow+9
CVE-2022-22817
·
Publicado
2022-01-02
·
Atualizado
2025-01-14
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões do Pillow anteriores à 9.0.1
Descrição
A vulnerabilidade permite a avaliação de expressões arbitrárias, como aquelas que utilizam o método
exec do Python. Também seria possível utilizar uma expressão lambda, o que poderia permitir que um invasor remoto executasse código arbitrário no sistema ao enviar um arquivo especialmente criado para a biblioteca vulnerável.Recomendações
Para versões do Pillow anteriores à 9.0.0, atualize para a versão 9.0.1 para resolver o problema.
Para a versão 9.0.0 do Pillow, atualize para a versão 9.0.1 para restringir totalmente as funções embutidas disponíveis para expressões lambda e impedir a exploração.
Exploit
Correção
Special Elements Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Astra Linux
Centos
Linuxmint
Pillow
Red Hat
Red Os
Rocky Linux
Ubuntu