CVE-2025-47273
setuptools يعاني من ثغرة اجتياز المسار في PackageIndex.download والتي تؤدي إلى كتابة ملفات عشوائية (Arbitrary File Write)
- تم النشر
- 17/05/2025
- محدث
- 28/05/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 73.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
setuptools هي حزمة تتيح للمستخدمين تنزيل حزم Python وبنائها وتثبيتها وترقيتها وإلغاء تثبيتها. توجد ثغرة اجتياز المسار في `PackageIndex` في إصدارات setuptools السابقة للإصدار 78.1.1. يمكن للمهاجم كتابة ملفات في مواقع عشوائية على نظام الملفات بصلاحيات العملية التي تشغّل كود Python، الأمر الذي قد يتصاعد إلى تنفيذ تعليمات برمجية عن بُعد اعتمادًا على السياق. يعمل الإصدار 78.1.1 على إصلاح هذه المشكلة.
المصادر
3CVE-2025-47273 — إثبات مفهوم لاجتياز المسار في setuptools
استغلال للنسخ المعرضة للخطر من fontforge و setuptools مع مثال عملي.
CVE-2025-47273 هي ثغرة اجتياز مسار شديدة الخطورة في مكتبة setuptools ، وتحديدًا الإصدار 78.1.0 .
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.