CVE-2022-21668
Pipenv's parsing de requirements.txt permite URL de índice maliciosa em comentários
- Publicado
- 10 de jan. de 2022
- Atualizado
- 3 de ago. de 2024
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 4 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 89,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
pipenv é uma ferramenta de fluxo de trabalho de desenvolvimento em Python. A partir da versão 2018.10.9 e antes da versão 2022.1.8, uma falha na análise de arquivos de requisitos do pipenv permite que um atacante insira uma string especialmente elaborada dentro de um comentário em qualquer lugar de um arquivo requirements.txt, o que fará com que as vítimas que usam pipenv para instalar o arquivo de requisitos baixem dependências de um servidor de índice de pacotes controlado pelo atacante. Ao incorporar código malicioso em pacotes servidos a partir do seu servidor de índice malicioso, o atacante pode acionar execução remota arbitrária de código (RCE) nos sistemas das vítimas. Se um atacante conseguir ocultar uma opção maliciosa `--index-url` em um arquivo de requisitos que uma vítima instala com pipenv, o atacante pode incorporar código malicioso arbitrário em pacotes servidos a partir do seu servidor de índice malicioso que será executado no host da vítima durante a instalação (execução remota de código/RCE). Quando o pip instala a partir de uma distribuição de código-fonte, qualquer código no setup.py é executado pelo processo de instalação. Este problema é corrigido na versão 2022.1.8. O GitHub Security Advisory contém mais informações sobre esta vulnerabilidade.
Fontes
1Análise detalhada do CVE-2022-21668, uma vulnerabilidade crítica de RCE no parsing de requirements.txt do Pipenv, incluindo código do bug, mecânica de exploração e validação da correção.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.