Pakiet Debian python-rdflib-tools 4.2.2-1 umożliwia wstrzyknięcie kodu poprzez ładowanie złośliwych modułów Python z bieżącego katalogu roboczego. Podatność wynika z użycia polecenia 'python -m', które przeszukuje aktualny katalog, co może zostać wykorzystane przez atakującego do wykonania dowolnego kodu.
▸ Pokaż oryginał (EN)
The Debian python-rdflib-tools 4.2.2-1 package for RDFLib 4.2.2 has CLI tools that can load Python modules from the current working directory, allowing code injection, because "python -m" looks in this directory, as demonstrated by rdf2dot. This issue is specific to use of the debian/scripts directory.
Narzędzia CLI dostarczone w pakiecie python-rdflib-tools uruchamiają skrypty za pomocą 'python -m', które zgodnie z zachowaniem interpretera Python przeszukuje bieżący katalog roboczy w poszukiwaniu modułów. Atakujący może umieścić w katalogu, z którego użytkownik uruchamia narzędzia (np. rdf2dot), złośliwy plik Python o odpowiedniej nazwie. Problem jest specyficzny dla katalogu debian/scripts i sposobu, w jaki te skrypty są tam zorganizowane.
Atakujący może doprowadzić do wykonania dowolnego kodu Python w kontekście użytkownika uruchamiającego narzędzie, co może skutkować przejęciem kontroli nad systemem, wyciekiem danych lub eskalacją uprawnień.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Aktualizacje dla Debian LTS zostały opublikowane (ogłoszenia debian-lts-announce z marca 2019 i grudnia 2021), a poprawka dla Ubuntu została wydana w ramach USN-4535-1.
Debian python-rdflib-tools 4.2.2-1 (pakiet dla RDFLib 4.2.2) w systemach Debian Linux oraz Ubuntu Linux
Podatność jest specyficzna dla pakietu Debian i sposobu organizacji skryptów w katalogu debian/scripts — nie dotyczy bezpośrednio upstream RDFLib 4.2.2. Zgłoszenie pochodzi z Debian Bug Tracker (#921751).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCanonical Ubuntu
OSCanonical16.04Debian
OSDebian8.09.0Rdflib Project Rdflib
APPRdflib Project4.2.2
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki