PT-2022-16056 · Guarddog · Guarddog

·

CVE-2022-23530

·

Publicado

2022-12-05

·

Atualizado

2022-12-22

CVSS v3.1

5.8

Média

VetorAV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:L
Nome do software vulnerável e versões afetadas
Versões do GuardDog anteriores à v0.1.8
Descrição
O GuardDog é uma ferramenta CLI para identificar pacotes PyPI maliciosos. O problema surge ao extrair arquivos usando shutil.unpack archive() de um tarball potencialmente malicioso sem validar se o caminho do arquivo de destino está dentro do diretório de destino pretendido, o que pode fazer com que arquivos fora do diretório de destino sejam sobrescritos. Isso pode ser explorado por um invasor que crie um tarball malicioso com um caminho de nome de arquivo, como ../../../../../../../../etc/passwd, e disponibilize o arquivo remotamente, proporcionando assim a possibilidade de sobrescrever arquivos do sistema.
Recomendações
Para resolver o problema, atualize para a versão 0.1.8 ou posterior.
Como solução alternativa temporária, considere usar um módulo mais seguro, como zipfile, e valide a localização dos arquivos extraídos, descartando aqueles com caminhos maliciosos, como um caminho relativo .. ou caminhos absolutos.

Exploit

Correção

DoS

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-23530
GHSA-78M5-JPMF-CH7V
PYSEC-2022-42993

Produtos afetados

Guarddog