CRITICAL✓ PATCH🇬🇧 English

CVE-2021-29921

Błędna obsługa wiodących zer w adresach IP w bibliotece ipaddress Python

CVSS 9.8v3.1pub. 2021-05-06upd. 2025-11-03

Biblioteka ipaddress w Python przed wersją 3.9.5 nieprawidłowo przetwarza oktety adresów IP zawierające wiodące zera. W określonych sytuacjach umożliwia to atakującym ominięcie mechanizmów kontroli dostępu opartych na adresach IP.

Pokaż oryginał (EN)

In Python before 3,9,5, the ipaddress library mishandles leading zero characters in the octets of an IP address string. This (in some situations) allows attackers to bypass access control that is based on IP addresses.

🤖 Analiza AI
Jak działa

Podatność polega na tym, że biblioteka ipaddress nie odrzuca ani nie normalizuje adresów IP, w których oktety zawierają wiodące znaki zero (np. '010.0.0.1'). Niektóre systemy interpretują takie zapisy jako adresy ósemkowe (oktalowe), podczas gdy biblioteka Pythona traktuje je inaczej. Rozbieżność w interpretacji pozwala na skonstruowanie adresu IP, który dla walidatora opartego na bibliotece ipaddress wygląda jak inny adres niż dla docelowego systemu lub usługi, co skutkuje obejściem reguł dostępu.

Skutki

Atakujący może ominąć kontrolę dostępu opartą na adresach IP, uzyskując nieautoryzowany dostęp do chronionych zasobów lub usług, co może prowadzić do naruszenia poufności, integralności i dostępności danych.

Mitygacja

Należy zaktualizować Python do wersji 3.9.5 lub nowszej. Użytkownicy produktów Oracle powinni zastosować patche dostępne u producenta zgodnie z referencjami.

Kogo dotyczy

Python przed wersją 3.9.5, a także produkty Oracle: Communications Cloud Native Core Automated Test Suite, Communications Cloud Native Core Binding Support Function, Communications Cloud Native Core Network Slice Selection Function (wersje wskazane w referencjach producenta).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oracle Communications Cloud Native Core Automated Test Suite

    APP
    Oracle
    1.8.0
  • Oracle Communications Cloud Native Core Binding Support Function

    APP
    Oracle
    1.11.0
  • Oracle Communications Cloud Native Core Network Slice Selection Function

    APP
    Oracle
    1.8.0
  • Oracle Graalvm

    APP
    Oracle
    20.3.221.1.0
  • Oracle Zfs Storage Appliance Kit

    APP
    Oracle
    8.8
  • Python

    APP
    Python
    3.9.0 – 3.9.5 (bez)3.8.0 – 3.8.12 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2022-22965CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Spring4Shell — RCE przez data binding w Spring MVC/WebFlux na JDK 9+

CVE-2022-22963CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Spring Cloud Function poprzez złośliwy SpEL routing-expression

CVE-2022-22947CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE poprzez code injection w VMware Spring Cloud Gateway (Actuator endpoint)

CVE-2021-40438CRITICAL9.0⚠ KEVPL ✓ten sam produkt

SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego

CVE-2017-1000353CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Jenkins CLI — nieuwierzytelnione RCE przez deserializację SignedObject