PT-2026-102924 · Pypi · Virtualenv
CVSS v4.0
7.7
Alta
| Vetor | AV:N/AC:H/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
virtualenv versões anteriores a 21.7.12
Descrição
A função
download wheel() não verifica os bytes dos wheels de semente do pip e setuptools obtidos durante atualizações periódicas ou através da opção --download contra um digest autoritativo, diferentemente da verificação BUNDLE SHA256 usada para wheels incorporados. Isso permite que um índice comprometido, espelho desatualizado ou conexão TLS interceptada substitua um wheel malicioso sob a distribuição, versão e nome de arquivo solicitados. Uma vez substituído, o wheel controlado pelo invasor é armazenado em cache e semeado em todos os ambientes criados posteriormente. Esta verificação é aplicada apenas ao caminho padrão do PyPI e é ignorada quando índices personalizados são configurados via PIP INDEX URL, PIP EXTRA INDEX URL ou PIP INDEX.Recomendações
Atualizar para a versão 21.7.12.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Virtualenv