
# Repository di test minimale per CVE-2021-3572, che dimostra una vulnerabilità di confusione delle dipendenze pip e la relativa correzione nelle versioni vulnerabili e corrette.
Questo repository è progettato per testare CVE-2021-3572 in pypa/pip.
Per maggiori informazioni, vedi queste risorse:
Inoltre, vedi i tag e i primi due commit in questo repository.
La versione vulnerabile di pip (<21.1) installa la versione 9999.0, mentre la versione aggiornata installa la versione corretta 1.0:
$ pip install "pip<21.1"
Successfully installed pip-21.0.1
$ pip install git+https://github.com/frenzymadness/CVE-2021-3572.git@original_version
$ pip list
Package Version
------------- -------
cve-2021-3572 9999.0
pip 21.0.1
setuptools 56.2.0
wheel 0.36.2
$ pip install -U pip
Successfully installed pip-21.1.2
$ pip install git+https://github.com/frenzymadness/CVE-2021-3572.git@original_version
$ pip list
Package Version
------------- -------
cve-2021-3572 1.0
pip 21.1.2
setuptools 56.2.0
wheel 0.36.2