PT-2026-48600 · Pypi · Pdm
CVE-2026-47763
·
Publicado
2026-06-10
·
Atualizado
2026-08-05
CVSS v4.0
6.8
Média
| Vetor | AV:L/AC:L/AT:N/PR:N/UI:A/VC:N/VI:H/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
PDM versões anteriores a 2.28.0-1.1
Description
O PDM grava arquivos de estado e configuração locais do projeto sem proteção contra links simbólicos (symlinks), permitindo que um repositório malicioso utilize symlinks para sobrescrever arquivos fora da raiz do repositório. Isso cria um primitivo de substituição arbitrária de arquivos (file clobber) com base nos privilégios do usuário que executa o comando. O problema ocorre porque os destinos de arquivos locais do projeto são tratados como arquivos regulares confiáveis e são gravados sem verificações de symlink ou substituição atômica protegida.
Detalhes técnicos incluem:
- API Endpoints: O comando
pdm config -lé um vetor principal. - Vulnerable Parameters or Variables: Os arquivos
pdm.toml,.pdm-pythone.python-versionatuam como sinks. - Function Names: A vulnerabilidade envolve
Config. init ()esave config(), bem como código emsrc/pdm/project/config.py,src/pdm/project/core.pyesrc/pdm/cli/commands/use.py.
Para que o arquivo
pdm.toml seja sobrescrito, o arquivo de destino já deve conter dados TOML analisáveis; caso contrário, o processo falha durante a etapa de carregamento. Essa restrição não se aplica aos arquivos .pdm-python ou .python-version.Recommendations
Atualize o PDM para a versão 2.28.0-1.1 ou posterior.
Como mitigação temporária, evite executar comandos PDM em repositórios de fontes não confiáveis.
Restrinja o uso do comando
pdm config -l em ambientes com privilégios elevados até que a atualização seja aplicada.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pdm