PT-2022-1455 · Pypi+9 · Pillow+9

CVE-2022-22817

·

Publicado

2022-01-02

·

Atualizado

2025-01-14

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do Pillow anteriores à 9.0.1
Descrição
A vulnerabilidade permite a avaliação de expressões arbitrárias, como aquelas que utilizam o método exec do Python. Também seria possível utilizar uma expressão lambda, o que poderia permitir que um invasor remoto executasse código arbitrário no sistema ao enviar um arquivo especialmente criado para a biblioteca vulnerável.
Recomendações
Para versões do Pillow anteriores à 9.0.0, atualize para a versão 9.0.1 para resolver o problema.
Para a versão 9.0.0 do Pillow, atualize para a versão 9.0.1 para restringir totalmente as funções embutidas disponíveis para expressões lambda e impedir a exploração.

Exploit

Correção

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2022:0643
ALT-PU-2022-1236
ALT-PU-2023-7942
ALT-PU-2023-8182
BDU:2022-00583
BIT-PILLOW-2022-22817
CESA-2022_0609
CESA-2022_0643
CVE-2022-22817
DLA-2893-1
DLA-3768-1
DSA-5053-1
GHSA-8VJ2-VXX3-667W
MGASA-2022-0166
OESA-2022-1526
OPENSUSE-SU-2024:11814-1
OPENSUSE-SU-2025:14645-1
PYSEC-2022-10
RHSA-2022:0609
RHSA-2022:0643
RHSA-2022:0665
RHSA-2022:0667
RHSA-2022:0669
RHSA-2022_0609
RHSA-2022_0643
RLSA-2022:0643
SUSE-SU-2022:1729-1
SUSE-SU-2024:0290-1
USN-5227-1
USN-5227-2
USN-5227-3

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Linuxmint
Pillow
Red Hat
Red Os
Rocky Linux
Ubuntu