CRITICAL✓ PATCH🇬🇧 English

CVE-2020-15801

Python 3.8.4 – ignorowanie ograniczeń sys.path z pliku python38._pth

CVSS 9.8v3.1pub. 2020-07-17upd. 2024-11-21

W Python 3.8.4 ograniczenia ścieżek wyszukiwania modułów (sys.path) zdefiniowane w pliku python38._pth są ignorowane, co umożliwia ładowanie kodu z dowolnych lokalizacji. Podatność klasyfikowana jest jako Untrusted Search Path (CWE-426) i otrzymała ocenę CVSS 9.8 (CRITICAL).

Pokaż oryginał (EN)

In Python 3.8.4, sys.path restrictions specified in a python38._pth file are ignored, allowing code to be loaded from arbitrary locations. The <executable-name>._pth file (e.g., the python._pth file) is not affected.

🤖 Analiza AI
Jak działa

Python obsługuje pliki konfiguracyjne ._pth, które pozwalają administratorom ograniczyć katalogi przeszukiwane przy imporcie modułów. W wersji 3.8.4 mechanizm ten jest wadliwie zaimplementowany dla pliku python38._pth – zdefiniowane w nim restrykcje są pomijane. W rezultacie interpreter może załadować moduły lub biblioteki z lokalizacji niezatwierdzonych przez administratora, w tym z katalogów kontrolowanych przez atakującego. Plik <executable-name>._pth (np. python._pth) nie jest dotknięty tym problemem.

Skutki

Atakujący może doprowadzić do załadowania złośliwego kodu przez interpreter Python, co w konsekwencji może skutkować wykonaniem dowolnego kodu (RCE), naruszeniem poufności danych, integralności systemu lub jego dostępności.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Poprawka dostępna jest w formie pull request do repozytorium CPython (github.com/python/cpython/pull/21495). Zaleca się aktualizację Pythona do wersji wyższej niż 3.8.4 lub zastosowanie oficjalnego patcha dostawcy.

Kogo dotyczy

Python 3.8.4 działający na systemie Microsoft Windows; podatność dotyczy również produktu NetApp Max Data korzystającego z tej wersji Pythona

Uwagi

Problem dotyczy wyłącznie pliku python38._pth; plik <executable-name>._pth (np. python._pth) działa poprawnie i nie jest podatny. Podatność zgłoszono w Python Bug Tracker jako issue #41304.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
  • Netapp Max Data

    APP
    Netapp
    wszystkie wersje
  • Python

    APP
    Python
    3.7.0 – 3.7.9 (bez)3.8.0 – 3.8.5 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2024-7262CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit