PT-2022-16056 · Guarddog · Guarddog
CVSS v3.1
5.8
Média
| Vetor | AV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:L |
Nome do software vulnerável e versões afetadas
Versões do GuardDog anteriores à v0.1.8
Descrição
O GuardDog é uma ferramenta CLI para identificar pacotes PyPI maliciosos. O problema surge ao extrair arquivos usando
shutil.unpack archive() de um tarball potencialmente malicioso sem validar se o caminho do arquivo de destino está dentro do diretório de destino pretendido, o que pode fazer com que arquivos fora do diretório de destino sejam sobrescritos. Isso pode ser explorado por um invasor que crie um tarball malicioso com um caminho de nome de arquivo, como ../../../../../../../../etc/passwd, e disponibilize o arquivo remotamente, proporcionando assim a possibilidade de sobrescrever arquivos do sistema.Recomendações
Para resolver o problema, atualize para a versão 0.1.8 ou posterior.
Como solução alternativa temporária, considere usar um módulo mais seguro, como
zipfile, e valide a localização dos arquivos extraídos, descartando aqueles com caminhos maliciosos, como um caminho relativo .. ou caminhos absolutos.Exploit
Correção
DoS
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Guarddog