CRITICAL🇬🇧 English

CVE-2019-7653

Wstrzyknięcie kodu przez ładowanie modułów z bieżącego katalogu w python-rdflib-tools

CVSS 9.8v3.1pub. 2019-02-09upd. 2024-11-21

Pakiet Debian python-rdflib-tools 4.2.2-1 umożliwia wstrzyknięcie kodu poprzez ładowanie złośliwych modułów Python z bieżącego katalogu roboczego. Podatność wynika z użycia polecenia 'python -m', które przeszukuje aktualny katalog, co może zostać wykorzystane przez atakującego do wykonania dowolnego kodu.

Pokaż oryginał (EN)

The Debian python-rdflib-tools 4.2.2-1 package for RDFLib 4.2.2 has CLI tools that can load Python modules from the current working directory, allowing code injection, because "python -m" looks in this directory, as demonstrated by rdf2dot. This issue is specific to use of the debian/scripts directory.

🤖 Analiza AI
Jak działa

Narzędzia CLI dostarczone w pakiecie python-rdflib-tools uruchamiają skrypty za pomocą 'python -m', które zgodnie z zachowaniem interpretera Python przeszukuje bieżący katalog roboczy w poszukiwaniu modułów. Atakujący może umieścić w katalogu, z którego użytkownik uruchamia narzędzia (np. rdf2dot), złośliwy plik Python o odpowiedniej nazwie. Problem jest specyficzny dla katalogu debian/scripts i sposobu, w jaki te skrypty są tam zorganizowane.

Skutki

Atakujący może doprowadzić do wykonania dowolnego kodu Python w kontekście użytkownika uruchamiającego narzędzie, co może skutkować przejęciem kontroli nad systemem, wyciekiem danych lub eskalacją uprawnień.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Aktualizacje dla Debian LTS zostały opublikowane (ogłoszenia debian-lts-announce z marca 2019 i grudnia 2021), a poprawka dla Ubuntu została wydana w ramach USN-4535-1.

Kogo dotyczy

Debian python-rdflib-tools 4.2.2-1 (pakiet dla RDFLib 4.2.2) w systemach Debian Linux oraz Ubuntu Linux

Uwagi

Podatność jest specyficzna dla pakietu Debian i sposobu organizacji skryptów w katalogu debian/scripts — nie dotyczy bezpośrednio upstream RDFLib 4.2.2. Zgłoszenie pochodzi z Debian Bug Tracker (#921751).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Canonical Ubuntu

    OS
    Canonical
    16.04
  • Debian

    OS
    Debian
    8.09.0
  • Rdflib Project Rdflib

    APP
    Rdflib Project
    4.2.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki