PT-2026-67222 · Pypi · Asteval

CVE-2026-55244

·

Publicado

2026-08-01

·

Atualizado

2026-09-10

CVSS v3.1

5.0

Média

VetorAV:L/AC:L/PR:L/UI:R/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas asteval versões anteriores a 1.0.9
Descrição Um invasor pode causar a Negação de Serviço (DoS) ao fornecer expressões específicas para a função asteval.Interpreter.eval(). O problema ocorre porque a lista FROM PY em asteval/astutils.py expõe classes que herdam de BaseException, mas não de Exception, especificamente SystemExit, KeyboardInterrupt, GeneratorExit e BaseException.
Como os manipuladores de exceção nas funções run() e eval() capturam apenas Exception, essas subclasses específicas ignoram a rede de segurança e propagam-se diretamente para a aplicação chamadora. Isso permite que um invasor encerre o processo, interrompa manipuladores de sinal ou interfira na limpeza de geradores.
Detalhes técnicos incluem:
  • API Endpoints: asteval.Interpreter.eval()
  • Parâmetros ou Variáveis Vulneráveis: Expressões passadas para o método eval().
  • Nomes de Funções: run(), eval() e raise exception().
Recomendações Atualize para a versão 1.0.9 ou posterior. Como mitigação temporária, remova BaseException, GeneratorExit, KeyboardInterrupt e SystemExit da lista FROM PY em asteval/astutils.py para evitar que essas classes fiquem acessíveis dentro do sandbox.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55244
GHSA-89V8-RHWQ-HF77
OPENSUSE-SU-2026:11420-1
PYSEC-2026-3807

Produtos afetados

Asteval