CRITICAL🇬🇧 English

CVE-2022-26184

Poetry ≤1.1.9 (Windows): untrusted search path umożliwia wykonanie złośliwego kodu

CVSS 9.8v3.1pub. 2022-03-21upd. 2024-11-21

Python-Poetry w wersji 1.1.9 i wcześniejszych na systemie Windows zawiera podatność typu untrusted search path (CWE-426), która pozwala na nieoczekiwane zachowanie aplikacji przy uruchamianiu poleceń Poetry w katalogu zawierającym złośliwą zawartość. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co czyni ją poważnym zagrożeniem dla środowisk deweloperskich.

Pokaż oryginał (EN)

Poetry v1.1.9 and below was discovered to contain an untrusted search path which causes the application to behave in unexpected ways when users execute Poetry commands in a directory containing malicious content. This vulnerability occurs when the application is ran on Windows OS.

🤖 Analiza AI
Jak działa

Aplikacja Poetry podczas wykonywania poleceń przeszukuje ścieżki w sposób, który nie wyklucza niezaufanych lokalizacji — w szczególności bieżącego katalogu roboczego. Gdy użytkownik uruchomi polecenie Poetry w katalogu zawierającym złośliwy plik (np. spreparowaną bibliotekę lub plik wykonywalny), aplikacja może załadować i wykonać tę zawartość zamiast zaufanego komponentu. Problem występuje wyłącznie na systemie operacyjnym Windows, gdzie mechanizm rozwiązywania ścieżek różni się od systemów uniksowych.

Skutki

Atakujący, który zdoła umieścić złośliwą zawartość w katalogu, w którym deweloper wykonuje polecenia Poetry, może doprowadzić do wykonania arbitralnego kodu z uprawnieniami użytkownika uruchamiającego narzędzie. W zależności od kontekstu może to skutkować przejęciem kontroli nad systemem, kradzieżą danych lub kompromitacją środowiska deweloperskiego.

Mitygacja

Należy zaktualizować Poetry do wersji wyższej niż 1.1.9, w której wprowadzono poprawkę eliminującą niezaufane ścieżki wyszukiwania (szczegóły w commit fa9cb6f w repozytorium poetry-core). Patch dostępny jest w oficjalnym repozytorium projektu na GitHub. Jako dodatkowy środek zaradczy należy unikać uruchamiania poleceń Poetry w katalogach o nieznanej lub niezaufanej zawartości.

Kogo dotyczy

Python-Poetry Poetry w wersji 1.1.9 i wcześniejszych, działający na systemie Microsoft Windows.

Uwagi

Podatność dotyczy wyłącznie systemu Windows. Analiza bezpieczeństwa narzędzi deweloperskich, w tym tej podatności, została opublikowana przez SonarSource na blogu 'Securing Developer Tools: Package Managers'.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
  • Python Poetry Poetry

    APP
    Python-Poetry
    ≤ 1.1.9
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2024-7262CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit