CVE-2022-21668
Pipenvs requirements.txt-Parsing erlaubt bösartige Index-URLs in Kommentaren
- Veröffentlicht
- 10.01.2022
- Aktualisiert
- 03.08.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 04.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 89,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
pipenv ist ein Python-Entwicklungsworkflow-Tool. Ab Version 2018.10.9 und vor Version 2022.1.8 ermöglicht ein Fehler in pipenvs Parsing von Requirements-Dateien einem Angreifer, eine speziell konstruierte Zeichenkette innerhalb eines Kommentars an beliebiger Stelle in einer requirements.txt-Datei einzufügen. Dadurch werden Opfer, die pipenv zum Installieren der Requirements-Datei verwenden, dazu veranlasst, Abhängigkeiten von einem vom Angreifer kontrollierten Paketindex-Server herunterzuladen. Durch das Einbetten von bösartigem Code in Pakete, die von ihrem bösartigen Index-Server bereitgestellt werden, kann der Angreifer beliebige Remote-Codeausführung (RCE) auf den Systemen der Opfer auslösen. Wenn ein Angreifer in der Lage ist, eine bösartige `--index-url`-Option in einer Requirements-Datei zu verstecken, die ein Opfer mit pipenv installiert, kann der Angreifer beliebigen bösartigen Code in Paketen einbetten, die von ihrem bösartigen Index-Server bereitgestellt werden und während der Installation auf dem Host des Opfers ausgeführt werden (Remote-Codeausführung/RCE). Wenn pip aus einer Source-Distribution installiert, wird jeder Code in der setup.py vom Installationsprozess ausgeführt. Dieses Problem ist in Version 2022.1.8 behoben. Das GitHub Security Advisory enthält weitere Informationen zu dieser Schwachstelle.
Quellen
1Detaillierte Analyse von CVE-2022-21668, einer kritischen RCE-Sicherheitslücke in der requirements.txt-Analyse von Pipenv, einschließlich Bugcode, Exploit-Mechanismen und Fix-Validierung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.