CVE-2025-47273
setuptools में PackageIndex.download में पाथ ट्रैवर्सल भेद्यता है जो Arbitrary File Write की ओर ले जाती है
- प्रकाशित
- 17 मई 2025
- अद्यतन
- 28 मई 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 73.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
setuptools एक पैकेज है जो उपयोगकर्ताओं को Python पैकेजों को डाउनलोड, बिल्ड, इंस्टॉल, अपग्रेड और अनइंस्टॉल करने की अनुमति देता है। वर्जन 78.1.1 से पहले के setuptools में `PackageIndex` में एक पाथ ट्रैवर्सल भेद्यता मौजूद है। एक हमलावर को Python कोड चलाने वाली प्रक्रिया की अनुमतियों के साथ फाइलसिस्टम पर मनमाने स्थानों पर फाइलें लिखने की अनुमति मिल सकती है, जो संदर्भ के आधार पर रिमोट कोड एक्जीक्यूशन तक बढ़ सकती है। वर्जन 78.1.1 इस समस्या को ठीक करता है।
स्रोत
3CVE-2025-47273 — setuptools पाथ ट्रैवर्सल PoC
फॉन्टफोर्ज और सेटअपटूल्स के कमजोर संस्करणों के लिए एक शोषण और एक व्यावहारिक उदाहरण।
CVE-2025-47273 setuptools लाइब्रेरी, विशेष रूप से संस्करण 78.1.0 में एक उच्च-गंभीरता पथ ट्रैवर्सल भेद्यता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।