PT-2025-44651 · Python+9 · Os.Path.Expandvars+9

CVE-2025-6075

·

Publicado

2025-06-28

·

Atualizado

2026-07-31

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Python (versões afetadas não especificadas)
Description Um problema de degradação de desempenho existe na função os.path.expandvars(). Quando a função processa entradas controladas pelo usuário, especialmente elaboradas e com padrões de variáveis de ambiente aninhadas, ela apresenta complexidade de tempo quadrática. Isso pode levar ao uso excessivo de CPU e a uma condição de negação de serviço (DoS). O impacto é limitado à lentidão do desempenho, pois não ocorre execução de código ou exposição de dados.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Como medida paliativa temporária, evite passar entradas controladas pelo usuário para a função os.path.expandvars().

Exploit

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025:23342
ALSA-2025:23530
ALSA-2026:10950
ALSA-2026:19064
ALSA-2026:19177
AZL-69625
AZL-69628
BDU:2026-05129
BIT-LIBPYTHON-2025-6075
BIT-PYTHON-2025-6075
BIT-PYTHON-MIN-2025-6075
CVE-2025-6075
ECHO-A643-F216-2DC6
OESA-2025-2869
OPENSUSE-SU-2025:15742-1
OPENSUSE-SU-2025:15748-1
OPENSUSE-SU-2025:15750-1
OPENSUSE-SU-2025:15760-1
OPENSUSE-SU-2025:15768-1
OPENSUSE-SU-2025:15791-1
OPENSUSE-SU-2025:15792-1
OPENSUSE-SU-2026:20081-1
PSF-2025-13
RHSA-2026:10950
RHSA-2026:19064
RHSA-2026:19177
RHSA-2026:7443
RHSA-2026:7661
RHSA-2026:8822
RHSA-2026:8824
SUSE-SU-2025:21199-1
SUSE-SU-2025:21207-1
SUSE-SU-2025:4221-1
SUSE-SU-2025:4257-1
SUSE-SU-2025:4257-2
SUSE-SU-2025:4258-1
SUSE-SU-2025:4277-1
SUSE-SU-2025:4297-1
SUSE-SU-2025:4352-1
SUSE-SU-2025:4368-1
SUSE-SU-2025:4389-1
SUSE-SU-2025:4398-1
SUSE-SU-2025:4487-1
SUSE-SU-2025_4257-1
SUSE-SU-2025_4297-1
SUSE-SU-2025_4368-1
SUSE-SU-2026:0268-1
SUSE-SU-2026:0337-1
SUSE-SU-2026:0663-1
SUSE-SU-2026:1062-1
SUSE-SU-2026:1107-1
SUSE-SU-2026:1117-1
SUSE-SU-2026:1349-1
SUSE-SU-2026:20125-1
SUSE-SU-2026:20154-1
SUSE-SU-2026:20768-1
SUSE-SU-2026:20796-1
USN-7886-1
USN-7886-2
USN-8614-1

Produtos afetados

Almalinux
Centos
Debian
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu
Os.Path.Expandvars