PT-2026-95096 · Unknown · Netbox Device Type Library
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
NetBox Device Type Library (versões afetadas não especificadas)
Description
Existe um problema onde a ausência de
tests/init.py e a falta de --import-mode=importlib fazem com que o pytest coloque o diretório de testes no início do sys.path durante a coleta. Isso permite que um contribuidor não autenticado realize o sombreamento de módulos (module shadowing) ao adicionar um módulo, como tests/git.py, que substitui o GitPython quando tests/definitions test.py executa from git import Git, Repo, ou ao adicionar tests/conftest.py para execução automática. Consequentemente, o Python importa e executa o módulo malicioso antes de qualquer função de teste, permitindo a execução de código arbitrário no executor do GitHub Actions, a adulteração de resultados de testes e o acesso não autorizado a tokens ou recursos de rede expostos ao fluxo de trabalho.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Uncontrolled Search Path Element
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Netbox Device Type Library