PT-2026-67222 · Pypi · Asteval
CVE-2026-55244
·
Publicado
2026-08-01
·
Atualizado
2026-09-10
CVSS v3.1
5.0
Média
| Vetor | AV:L/AC:L/PR:L/UI:R/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
asteval versões anteriores a 1.0.9
Descrição
Um invasor pode causar a Negação de Serviço (DoS) ao fornecer expressões específicas para a função
asteval.Interpreter.eval(). O problema ocorre porque a lista FROM PY em asteval/astutils.py expõe classes que herdam de BaseException, mas não de Exception, especificamente SystemExit, KeyboardInterrupt, GeneratorExit e BaseException.Como os manipuladores de exceção nas funções
run() e eval() capturam apenas Exception, essas subclasses específicas ignoram a rede de segurança e propagam-se diretamente para a aplicação chamadora. Isso permite que um invasor encerre o processo, interrompa manipuladores de sinal ou interfira na limpeza de geradores.Detalhes técnicos incluem:
- API Endpoints:
asteval.Interpreter.eval() - Parâmetros ou Variáveis Vulneráveis: Expressões passadas para o método
eval(). - Nomes de Funções:
run(),eval()eraise exception().
Recomendações
Atualize para a versão 1.0.9 ou posterior.
Como mitigação temporária, remova
BaseException, GeneratorExit, KeyboardInterrupt e SystemExit da lista FROM PY em asteval/astutils.py para evitar que essas classes fiquem acessíveis dentro do sandbox.Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Asteval