
Минимальный тестовый репозиторий для CVE-2021-3572, демонстрирующий уязвимость путаницы зависимостей pip и её исправление в уязвимых и исправленных версиях.
Этот репозиторий предназначен для тестирования CVE-2021-3572 в pypa/pip.
Для получения дополнительной информации смотрите эти ресурсы:
Также смотрите теги и первые два коммита в этом репозитории.
Уязвимая версия pip (<21.1) устанавливает версию 9999.0, а исправленная версия устанавливает правильную версию 1.0:
$ pip install "pip<21.1"
Successfully installed pip-21.0.1
$ pip install git+https://github.com/frenzymadness/CVE-2021-3572.git@original_version
$ pip list
Package Version
------------- -------
cve-2021-3572 9999.0
pip 21.0.1
setuptools 56.2.0
wheel 0.36.2
$ pip install -U pip
Successfully installed pip-21.1.2
$ pip install git+https://github.com/frenzymadness/CVE-2021-3572.git@original_version
$ pip list
Package Version
------------- -------
cve-2021-3572 1.0
pip 21.1.2
setuptools 56.2.0
wheel 0.36.2