CVE-2022-21668
ترجمة عنوان الثغرة: تحليل Pipenv لملف requirements.txt يسمح بعنوان URL خبيث للفهرس داخل التعليقات
- تم النشر
- 10/01/2022
- محدث
- 03/08/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 04/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 89.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
pipenv هي أداة سير عمل لتطوير بايثون. بدءًا من الإصدار 2018.10.9 وحتى ما قبل الإصدار 2022.1.8، يوجد خلل في تحليل pipenv لملفات المتطلبات يسمح للمهاجم بإدراج سلسلة نصية مصممة خصيصًا داخل تعليق في أي مكان ضمن ملف requirements.txt، مما يؤدي إلى قيام الضحايا الذين يستخدمون pipenv لتثبيت ملف المتطلبات بتنزيل التبعيات من خادم فهرس حزم يتحكم فيه المهاجم. من خلال تضمين تعليمات برمجية خبيثة في الحزم المقدمة من خادم الفهرس الخبيث الخاص به، يمكن للمهاجم تشغيل تنفيذ تعليمات برمجية عشوائية عن بُعد (RCE) على أنظمة الضحايا. إذا تمكن المهاجم من إخفاء خيار `--index-url` خبيث في ملف متطلبات يقوم الضحية بتثبيته باستخدام pipenv، يمكن للمهاجم تضمين تعليمات برمجية خبيثة عشوائية في الحزم المقدمة من خادم الفهرس الخبيث الخاص به والتي سيتم تنفيذها على جهاز الضحية أثناء التثبيت (تنفيذ تعليمات برمجية عن بُعد/RCE). عندما يقوم pip بالتثبيت من توزيعة مصدرية، يتم تنفيذ أي تعليمات برمجية في setup.py بواسطة عملية التثبيت. تم إصلاح هذه المشكلة في الإصدار 2022.1.8. يحتوي GitHub Security Advisory على مزيد من المعلومات حول هذه الثغرة الأمنية.
المصادر
1تحليل مفصل لـ CVE-2022-21668، ثغرة RCE حرجة في تحليل Pipenv لملف requirements.txt، بما في ذلك كود الثغرة، آليات الاستغلال، والتحقق من التصحيح.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.