CVE-2022-21668
Pipenv: il parsing di requirements.txt consente URL di indice dannosi nei commenti
- Pubblicato
- 10 gen 2022
- Aggiornato
- 3 ago 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 4 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 89,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
pipenv è uno strumento di workflow di sviluppo Python. A partire dalla versione 2018.10.9 e prima della versione 2022.1.8, una falla nell'analisi dei file dei requisiti di pipenv consente a un attaccante di inserire una stringa appositamente costruita all'interno di un commento in qualsiasi punto di un file requirements.txt, il che induce le vittime che usano pipenv per installare il file dei requisiti a scaricare le dipendenze da un server di indice dei pacchetti controllato dall'attaccante. Incorporando codice dannoso nei pacchetti serviti dal loro server di indice malevolo, l'attaccante può innescare l'esecuzione arbitraria di codice remoto (RCE) sui sistemi delle vittime. Se un attaccante riesce a nascondere un'opzione `--index-url` dannosa in un file dei requisiti che una vittima installa con pipenv, l'attaccante può incorporare codice arbitrario dannoso nei pacchetti serviti dal loro server di indice malevolo che verrà eseguito sull'host della vittima durante l'installazione (esecuzione di codice remoto/RCE). Quando pip installa da una distribuzione sorgente, qualsiasi codice in setup.py viene eseguito dal processo di installazione. Questo problema è corretto nella versione 2022.1.8. L'avviso di sicurezza di GitHub contiene maggiori informazioni su questa vulnerabilità.
Fonti
1Analisi dettagliata di CVE-2022-21668, una vulnerabilità critica di RCE nel parsing di requirements.txt di Pipenv, inclusi codice del bug, meccaniche di exploit e validazione della correzione.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.