CVE-2022-21668
Pipenv : l'analyse de requirements.txt permet une URL d'index malveillante dans les commentaires
- Publié
- 10 janv. 2022
- Mise à jour
- 3 août 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 4 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 89,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
pipenv est un outil de workflow de développement Python. À partir de la version 2018.10.9 et avant la version 2022.1.8, une faille dans l'analyse des fichiers d'exigences de pipenv permet à un attaquant d'insérer une chaîne spécialement conçue dans un commentaire, n'importe où dans un fichier requirements.txt, ce qui amène les victimes qui utilisent pipenv pour installer le fichier d'exigences à télécharger des dépendances depuis un serveur d'index de paquets contrôlé par l'attaquant. En intégrant du code malveillant dans les paquets servis depuis leur serveur d'index malveillant, l'attaquant peut déclencher une exécution de code à distance (RCE) arbitraire sur les systèmes des victimes. Si un attaquant parvient à dissimuler une option `--index-url` malveillante dans un fichier d'exigences qu'une victime installe avec pipenv, l'attaquant peut intégrer du code malveillant arbitraire dans les paquets servis depuis son serveur d'index malveillant, code qui sera exécuté sur l'hôte de la victime lors de l'installation (exécution de code à distance/RCE). Lorsque pip installe à partir d'une distribution source, tout code dans setup.py est exécuté par le processus d'installation. Ce problème est corrigé dans la version 2022.1.8. L'avis de sécurité GitHub contient plus d'informations sur cette vulnérabilité.
Sources
1Analyse détaillée de CVE-2022-21668, une vulnérabilité critique d'exécution de code à distance (RCE) dans l'analyse du fichier requirements.txt de Pipenv, incluant le code du bogue, les mécanismes d'exploitation et la validation du correctif.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.