CVE-2022-21668
高已发布
Pipenv 的 requirements.txt 解析允许在注释中包含恶意索引 URL
- 已发布
- 2022年1月10日
- 已更新
- 2024年8月3日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月4日
初级CVSS
8.6/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H3.9%
低 · 未来 30 天
- 百分位
- 89.8%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
pipenv 是一款 Python 开发工作流工具。从版本 2018.10.9 开始,直至版本 2022.1.8 之前,pipenv 在解析 requirements 文件时存在一个缺陷,允许攻击者在 requirements.txt 文件中的任意注释位置插入特制字符串,这会导致使用 pipenv 安装该 requirements 文件的受害者从攻击者控制的包索引服务器下载依赖项。通过在恶意索引服务器提供的包中嵌入恶意代码,攻击者可以在受害者的系统上触发任意远程代码执行(RCE)。如果攻击者能够将恶意的 `--index-url` 选项隐藏在受害者使用 pipenv 安装的 requirements 文件中,攻击者便可以在其恶意索引服务器提供的包中嵌入任意恶意代码,这些代码将在安装过程中于受害者的主机上执行(远程代码执行/RCE)。当 pip 从源代码发行版安装时,setup.py 中的任何代码都会由安装进程执行。此问题已在版本 2022.1.8 中修复。GitHub 安全公告包含有关此漏洞的更多信息。
来源
1对 CVE-2022-21668(Pipenv 的 requirements.txt 解析中的一个严重 RCE 漏洞)的详细分析,包括漏洞代码、利用机制和修复验证。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。