CVE-2022-21668
Pipenv की requirements.txt पार्सिंग टिप्पणियों में दुर्भावनापूर्ण इंडेक्स URL की अनुमति देती है
- प्रकाशित
- 10 जन॰ 2022
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 89.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
pipenv एक Python डेवलपमेंट वर्कफ़्लो टूल है। संस्करण 2018.10.9 से शुरू होकर संस्करण 2022.1.8 से पहले तक, pipenv की requirements फ़ाइलों के पार्सिंग में एक खामी है जो एक हमलावर को requirements.txt फ़ाइल के भीतर कहीं भी एक कमेंट के अंदर एक विशेष रूप से तैयार किया गया स्ट्रिंग डालने की अनुमति देती है, जिससे जो पीड़ित pipenv का उपयोग करके requirements फ़ाइल इंस्टॉल करते हैं, वे हमलावर द्वारा नियंत्रित पैकेज इंडेक्स सर्वर से डिपेंडेंसी डाउनलोड करते हैं। अपने दुर्भावनापूर्ण इंडेक्स सर्वर से परोसे गए पैकेजों में दुर्भावनापूर्ण कोड एम्बेड करके, हमलावर पीड़ितों के सिस्टम पर मनमाना रिमोट कोड निष्पादन (RCE) ट्रिगर कर सकता है। यदि कोई हमलावर किसी requirements फ़ाइल में एक दुर्भावनापूर्ण `--index-url` विकल्प छिपाने में सक्षम है जिसे पीड़ित pipenv के साथ इंस्टॉल करता है, तो हमलावर अपने दुर्भावनापूर्ण इंडेक्स सर्वर से परोसे गए पैकेजों में मनमाना दुर्भावनापूर्ण कोड एम्बेड कर सकता है जो इंस्टॉलेशन के दौरान पीड़ित के होस्ट पर निष्पादित होगा (रिमोट कोड निष्पादन/RCE)। जब pip किसी सोर्स डिस्ट्रीब्यूशन से इंस्टॉल करता है, तो setup.py में मौजूद कोई भी कोड इंस्टॉल प्रक्रिया द्वारा निष्पादित किया जाता है। यह समस्या संस्करण 2022.1.8 में ठीक कर दी गई है। GitHub Security Advisory में इस कमजोरी के बारे में अधिक जानकारी है।
स्रोत
1विस्तृत विश्लेषण CVE-2022-21668 का, Pipenv के requirements.txt पार्सिंग में एक गंभीर RCE भेद्यता, जिसमें bug code, exploit mechanics, और fix validation शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।