CVE-2018-20225
Es wurde ein Problem in pip (alle Versionen) entdeckt, da pip die Version mit der höchsten Versionsnummer installiert, selbst wenn der Benutzer beabsichtigt...
- Veröffentlicht
- 08.05.2020
- Aktualisiert
- 15.04.2026
- CNA zuweisen
- mitre
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 76,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Es wurde ein Problem in pip (alle Versionen) entdeckt, da pip die Version mit der höchsten Versionsnummer installiert, selbst wenn der Benutzer beabsichtigt hatte, ein privates Paket von einem privaten Index zu beziehen. Dies betrifft nur die Verwendung der Option `--extra-index-url`, und für die Ausnutzung ist erforderlich, dass das Paket im öffentlichen Index noch nicht vorhanden ist (und der Angreifer das Paket dort also mit einer beliebigen Versionsnummer platzieren kann). HINWEIS: Es wurde berichtet, dass dies eine beabsichtigte Funktionalität ist und der Benutzer dafür verantwortlich ist, `--extra-index-url` sicher zu verwenden.
Quellen
1Demonstriert und untersucht CVE-2018-20225 und bietet einen Proof-of-Concept, um die Schwachstelle zu verstehen und zu testen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.