PT-2024-39544 · Python+9 · Cpython+9

·

CVE-2024-9287

·

Publicado

2024-10-22

·

Atualizado

2026-05-18

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do CPython anteriores à 3.13.0
Descrição
Foi identificada uma vulnerabilidade no módulo venv e na interface de linha de comando (CLI) do CPython, na qual os nomes de caminho fornecidos ao criar um ambiente virtual não eram colocados entre aspas corretamente, permitindo que o criador injetasse comandos nos scripts de “ativação” do ambiente virtual, como source venv/bin/activate. Isso significa que ambientes virtuais controlados por invasores são capazes de executar comandos quando o ambiente virtual é ativado. Ambientes virtuais que não são criados por um invasor ou que não são ativados antes de serem usados, por exemplo, ./venv/bin/python, não são afetados.
Recomendações
Para versões do CPython anteriores à 3.13.0, atualize o Python CPython para uma versão corrigida o mais rápido possível para mitigar o risco de ataques locais. Como solução temporária, considere evitar a ativação de ambientes virtuais que possam ter sido criados por um invasor e, em vez disso, use diretamente o executável Python do ambiente virtual, por exemplo, ./venv/bin/python.

Exploit

Correção

DoS

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2024:10779
ALSA-2024:10978
ALSA-2024:10979
ALSA-2024:10980
ALSA-2024:10983
ALSA-2024:11111
ALSA-2025:23530
AZL-50757
AZL-50926
BDU:2025-03332
BIT-LIBPYTHON-2024-9287
BIT-PYTHON-2024-9287
BIT-PYTHON-MIN-2024-9287
CESA-2024_10779
CESA-2024_10979
CESA-2024_10980
CLEANSTART-2026-CI66802
CLEANSTART-2026-KM27583
CLEANSTART-2026-SP91806
CLEANSTART-2026-XR78310
CVE-2024-9287
DLA-3966-1
DLA-3980-1
INFSA-2024_10779
INFSA-2024_10978
INFSA-2024_10979
INFSA-2024_10980
INFSA-2024_10983
INFSA-2024_11111
MGASA-2025-0280
OESA-2024-2481
OESA-2024-2482
OESA-2024-2483
OESA-2024-2484
OESA-2025-2574
OPENSUSE-SU-2024:14426-1
OPENSUSE-SU-2024:14427-1
OPENSUSE-SU-2024:14428-1
OPENSUSE-SU-2024:14430-1
OPENSUSE-SU-2024:14455-1
OPENSUSE-SU-2024:14456-1
OPENSUSE-SU-2024_3879-1
OPENSUSE-SU-2024_3924-1
OPENSUSE-SU-2024_3945-1
OPENSUSE-SU-2024_3957-1
OPENSUSE-SU-2024_3958-1
OPENSUSE-SU-2024_3959-1
OPENSUSE-SU-2025_0047-1
OPENSUSE-SU-2025_0048-1
OPENSUSE-SU-2025_0049-1
PSF-2024-12
RHSA-2024:10779
RHSA-2024:10978
RHSA-2024:10979
RHSA-2024:10980
RHSA-2024:10983
RHSA-2024:11024
RHSA-2024:11035
RHSA-2024:11111
RHSA-2024_10779
RHSA-2024_10978
RHSA-2024_10979
RHSA-2024_10980
RHSA-2024_10983
RHSA-2024_11111
RHSA-2025:0280
RLSA-2024:10779
RLSA-2024:10978
RLSA-2024:10979
RLSA-2024:10980
RLSA-2024:10983
RLSA-2024:11111
SUSE-SU-2024:3760-1
SUSE-SU-2024:3879-1
SUSE-SU-2024:3924-1
SUSE-SU-2024:3929-1
SUSE-SU-2024:3944-1
SUSE-SU-2024:3945-1
SUSE-SU-2024:3957-1
SUSE-SU-2024:3958-1
SUSE-SU-2024:3959-1
SUSE-SU-2024_3879-1
SUSE-SU-2024_3929-1
SUSE-SU-2024_3944-1
SUSE-SU-2024_3945-1
SUSE-SU-2024_3957-1
SUSE-SU-2024_3958-1
SUSE-SU-2025:0047-1
SUSE-SU-2025:0048-1
SUSE-SU-2025:0049-1
SUSE-SU-2025:02074-1
SUSE-SU-2025:20154-1
SUSE-SU-2025:20374-1
USN-7116-1
USN-7348-1
USN-7488-1

Produtos afetados

Almalinux
Astra Linux
Cpython
Centos
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu