CVE-2018-20225
pip (सभी संस्करणों) में एक समस्या पाई गई क्योंकि यह उच्चतम संस्करण संख्या वाले संस्करण को स्थापित करता है, भले ही उपयोगकर्ता ने निजी इंडेक्स से एक निजी पैकेज प्राप्त करने का इरादा किया हो। यह केवल --extra-index-url विकल्प के उपयोग...
- प्रकाशित
- 8 मई 2020
- अद्यतन
- 15 अप्रैल 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 76.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
pip (सभी संस्करणों) में एक समस्या पाई गई क्योंकि यह उच्चतम संस्करण संख्या वाले संस्करण को स्थापित करता है, भले ही उपयोगकर्ता ने निजी इंडेक्स से एक निजी पैकेज प्राप्त करने का इरादा किया हो। यह केवल --extra-index-url विकल्प के उपयोग को प्रभावित करता है, और शोषण के लिए आवश्यक है कि पैकेज सार्वजनिक इंडेक्स में पहले से मौजूद न हो (और इस प्रकार हमलावर पैकेज को मनमाने संस्करण संख्या के साथ वहाँ रख सकता है)। नोट: यह सूचित किया गया है कि यह अभीष्ट कार्यक्षमता है और --extra-index-url का सुरक्षित रूप से उपयोग करने की जिम्मेदारी उपयोगकर्ता की है।
स्रोत
1CVE-2018-20225 का प्रदर्शन और अन्वेषण, कमजोरी को समझने और परीक्षण करने के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट प्रदान करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।