CVE-2025-47273
setuptools tem uma vulnerabilidade de path traversal em PackageIndex.download que leva à Escrita Arbitrária de Arquivos
- Publicado
- 17 de mai. de 2025
- Atualizado
- 28 de mai. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 73,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
setuptools é um pacote que permite aos usuários baixar, compilar, instalar, atualizar e desinstalar pacotes Python. Uma vulnerabilidade de traversal de caminho em `PackageIndex` está presente em setuptools antes da versão 78.1.1. Um atacante poderia gravar arquivos em locais arbitrários do sistema de arquivos com as permissões do processo que executa o código Python, o que poderia escalar para execução remota de código dependendo do contexto. A versão 78.1.1 corrige o problema.
Fontes
3CVE-2025-47273 — PoC de path traversal no setuptools
Um exploit para versões vulneráveis do fontforge e setuptools, além de um exemplo prático.
CVE-2025-47273 é uma vulnerabilidade de travessia de caminho (path traversal) de alta gravidade na biblioteca setuptools, especificamente na versão 78.1.0.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.