Python-Poetry w wersji 1.1.9 i wcześniejszych na systemie Windows zawiera podatność typu untrusted search path (CWE-426), która pozwala na nieoczekiwane zachowanie aplikacji przy uruchamianiu poleceń Poetry w katalogu zawierającym złośliwą zawartość. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co czyni ją poważnym zagrożeniem dla środowisk deweloperskich.
▸ Pokaż oryginał (EN)
Poetry v1.1.9 and below was discovered to contain an untrusted search path which causes the application to behave in unexpected ways when users execute Poetry commands in a directory containing malicious content. This vulnerability occurs when the application is ran on Windows OS.
Aplikacja Poetry podczas wykonywania poleceń przeszukuje ścieżki w sposób, który nie wyklucza niezaufanych lokalizacji — w szczególności bieżącego katalogu roboczego. Gdy użytkownik uruchomi polecenie Poetry w katalogu zawierającym złośliwy plik (np. spreparowaną bibliotekę lub plik wykonywalny), aplikacja może załadować i wykonać tę zawartość zamiast zaufanego komponentu. Problem występuje wyłącznie na systemie operacyjnym Windows, gdzie mechanizm rozwiązywania ścieżek różni się od systemów uniksowych.
Atakujący, który zdoła umieścić złośliwą zawartość w katalogu, w którym deweloper wykonuje polecenia Poetry, może doprowadzić do wykonania arbitralnego kodu z uprawnieniami użytkownika uruchamiającego narzędzie. W zależności od kontekstu może to skutkować przejęciem kontroli nad systemem, kradzieżą danych lub kompromitacją środowiska deweloperskiego.
Należy zaktualizować Poetry do wersji wyższej niż 1.1.9, w której wprowadzono poprawkę eliminującą niezaufane ścieżki wyszukiwania (szczegóły w commit fa9cb6f w repozytorium poetry-core). Patch dostępny jest w oficjalnym repozytorium projektu na GitHub. Jako dodatkowy środek zaradczy należy unikać uruchamiania poleceń Poetry w katalogach o nieznanej lub niezaufanej zawartości.
Python-Poetry Poetry w wersji 1.1.9 i wcześniejszych, działający na systemie Microsoft Windows.
Podatność dotyczy wyłącznie systemu Windows. Analiza bezpieczeństwa narzędzi deweloperskich, w tym tej podatności, została opublikowana przez SonarSource na blogu 'Securing Developer Tools: Package Managers'.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMicrosoft Windows
OSMicrosoftwszystkie wersjePython Poetry Poetry
APPPython-Poetry≤ 1.1.9
Powiązane podatności
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP
Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit