CRITICAL🇬🇧 English

CVE-2022-22817

Pillow: wykonanie dowolnego kodu przez PIL.ImageMath.eval przed wersją 9.0.0

CVSS 9.8v3.1pub. 2022-01-10upd. 2024-11-21

Funkcja PIL.ImageMath.eval w bibliotece Pillow przed wersją 9.0.0 umożliwia ewaluację dowolnych wyrażeń Python, w tym wywołań metody exec oraz wyrażeń lambda. Podatność pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie kodu (RCE) w kontekście aplikacji korzystającej z biblioteki.

Pokaż oryginał (EN)

PIL.ImageMath.eval in Pillow before 9.0.0 allows evaluation of arbitrary expressions, such as ones that use the Python exec method. A lambda expression could also be used.

🤖 Analiza AI
Jak działa

Funkcja PIL.ImageMath.eval przyjmuje wyrażenia matematyczne i poddaje je ewaluacji przy użyciu wbudowanego mechanizmu Pythona, bez odpowiedniego ograniczenia dostępnych wbudowanych funkcji i metod. Atakujący może przekazać spreparowane wyrażenie zawierające wywołanie exec lub wyrażenie lambda, co skutkuje wykonaniem dowolnego kodu Pythona. Brak filtrowania niebezpiecznych konstrukcji językowych sprawia, że każdy kod mogący dostarczyć dane wejściowe do tej funkcji staje się potencjalnym wektorem ataku.

Skutki

Atakujący może wykonać dowolny kod po stronie serwera (RCE), co w praktyce oznacza pełne przejęcie kontroli nad procesem aplikacji, możliwość kradzieży danych, modyfikacji systemu lub dalszego ruchu bocznego (lateral movement) w sieci.

Mitygacja

Należy zaktualizować bibliotekę Pillow do wersji 9.0.0 lub nowszej, w której ograniczono dostępne wbudowane funkcje w PIL.ImageMath.eval. Dodatkowe poprawki bezpieczeństwa zostały uwzględnione w wersji 9.0.1. Użytkownicy systemów Debian powinni zastosować patche dostępne poprzez mechanizm aktualizacji Debian LTS zgodnie z referencjami.

Kogo dotyczy

Python Pillow w wersjach przed 9.0.0 oraz systemy Debian Linux korzystające z podatnych pakietów Pillow (szczegółowe wersje wskazane w referencjach producenta i komunikatach Debian LTS).

Uwagi

Podatność została naprawiona przez ograniczenie wbudowanych funkcji Pythona dostępnych w kontekście ewaluacji wyrażeń PIL.ImageMath.eval, co opisano w notatkach wydania Pillow 9.0.0.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Debian

    OS
    Debian
    10.011.09.0
  • Python Pillow

    APP
    Python
    < 9.0.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki