PT-2024-5237 · Pypa+11 · Setuptools+11

CVE-2024-6345

·

Publicado

2024-07-14

·

Atualizado

2026-07-07

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas:
pypa/setuptools até a versão 69.1.1
Descrição:
Uma vulnerabilidade no módulo package index do pypa/setuptools permite a execução remota de código por meio de suas funções de download. Essas funções, utilizadas para baixar pacotes a partir de URLs fornecidas pelos usuários ou recuperadas de servidores de índice de pacotes, são suscetíveis à injeção de código. Se essas funções forem expostas a entradas controladas pelo usuário, como URLs de pacotes, elas podem executar comandos arbitrários no sistema.
Recomendações:
Para versões do pypa/setuptools até a 69.1.1, atualize para a versão 70.0 para resolver o problema.
Como solução temporária, considere restringir o uso das funções de download no módulo package index para minimizar o risco de exploração.
Evite usar entradas controladas pelo usuário, como URLs de pacotes, nas funções de download afetadas até que o problema seja resolvido.

Exploit

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2024:5279
ALSA-2024:5530
ALSA-2024:5531
ALSA-2024:5532
ALSA-2024:5533
ALSA-2024:5534
ALSA-2024:5962
ALSA-2024:6309
ALSA-2024:6311
ALSA-2024:6726
ALT-PU-2024-15879
ALT-PU-2024-15964
ALT-PU-2025-3089
AZL-43326
AZL-43329
AZL-60199
BDU:2024-05843
BIT-SETUPTOOLS-2024-6345
CESA-2024_5530
CESA-2024_5531
CESA-2024_5532
CESA-2024_5962
CESA-2024_6309
CESA-2024_6311
CLEANSTART-2026-EQ71754
CLEANSTART-2026-NR68832
CLEANSTART-2026-WY45242
CVE-2024-6345
DLA-3876-1
ECHO-A9D4-B82A-F3C2
GHSA-CX63-2MW6-8HW5
INFSA-2024_5279
INFSA-2024_5530
INFSA-2024_5531
INFSA-2024_5532
INFSA-2024_5533
INFSA-2024_5534
INFSA-2024_5962
INFSA-2024_6309
INFSA-2024_6311
INFSA-2024_6726
MGASA-2025-0056
OESA-2024-1931
OPENSUSE-SU-2024:14294-1
OPENSUSE-SU-2024_3054-1
OPENSUSE-SU-2024_3055-1
PYSEC-2026-1918
RHSA-2024:5000
RHSA-2024:5002
RHSA-2024:5040
RHSA-2024:5078
RHSA-2024:5084
RHSA-2024:5137
RHSA-2024:5279
RHSA-2024:5389
RHSA-2024:5530
RHSA-2024:5531
RHSA-2024:5532
RHSA-2024:5533
RHSA-2024:5534
RHSA-2024:5962
RHSA-2024:6220
RHSA-2024:6309
RHSA-2024:6311
RHSA-2024:6312
RHSA-2024:6488
RHSA-2024:6611
RHSA-2024:6612
RHSA-2024:6661
RHSA-2024:6662
RHSA-2024:6726
RHSA-2024:6907
RHSA-2024:8168
RHSA-2024:8170
RHSA-2024:8171
RHSA-2024:8172
RHSA-2024:8173
RHSA-2024:8179
RHSA-2024_5279
RHSA-2024_5530
RHSA-2024_5531
RHSA-2024_5532
RHSA-2024_5533
RHSA-2024_5534
RHSA-2024_5962
RHSA-2024_6309
RHSA-2024_6311
RHSA-2024_6726
RLSA-2024:5279
RLSA-2024:5530
RLSA-2024:5531
RLSA-2024:5532
RLSA-2024:5533
RLSA-2024:6726
ROSA-SA-2024-2512
ROSA-SA-2024-2513
SUSE-EL-9-CLIENT-TOOLS-2024-4029
SUSE-SU-2024:2899-1
SUSE-SU-2024:2900-1
SUSE-SU-2024:2904-1
SUSE-SU-2024:2906-1
SUSE-SU-2024:2907-1
SUSE-SU-2024:2950-1
SUSE-SU-2024:3054-1
SUSE-SU-2024:3055-1
SUSE-SU-2024:4020-1
SUSE-SU-2024:4021-1
SUSE-SU-2024:4029-1
SUSE-SU-2024_2899-1
SUSE-SU-2024_2900-1
SUSE-SU-2024_2906-1
SUSE-SU-2024_2907-1
SUSE-SU-2024_2950-1
SUSE-SU-2024_3054-1
SUSE-SU-2024_3055-1
SUSE-SU-2025:20053-1
USN-7002-1

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Ibm Aix
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu
Setuptools