CRITICAL🇬🇧 English

CVE-2022-46997

Backdoor RCE w Passhunt — złośliwy pakiet 'request'

CVSS 9.8v3.1pub. 2022-12-14upd. 2025-04-21

W projekcie Passhunt (konkretny commit 54eb987d30ead2b8ebbf1f0b880aa14249323867) wykryto backdoor umożliwiający zdalne wykonanie kodu, wprowadzony za pośrednictwem pakietu 'request'. Podatność jest krytyczna, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

Passhunt commit 54eb987d30ead2b8ebbf1f0b880aa14249323867 was discovered to contain a code execution backdoor via the request package. This vulnerability allows attackers to access sensitive user information and digital currency keys, as well as escalate privileges.

🤖 Analiza AI
Jak działa

Podatność klasyfikowana jest jako ukryty, nieudokumentowany kod (CWE-912 — Hidden Functionality). Złośliwy pakiet 'request', od którego zależy Passhunt, zawiera wbudowany backdoor umożliwiający atakującemu zdalne wykonanie kodu na systemie ofiary. Każdy, kto zainstaluje lub uruchomi podatną wersję Passhunt opartą na wskazanym commicie, naraża się na wykonanie złośliwego kodu bez swojej wiedzy.

Skutki

Atakujący może uzyskać dostęp do wrażliwych danych użytkownika, w tym kluczy do portfeli kryptowalutowych, a także eskalować uprawnienia na zaatakowanym systemie (privilege escalation).

Mitygacja

Należy natychmiast zaprzestać używania wskazanej wersji Passhunt. Należy sprawdzić zainstalowane zależności Python pod kątem złośliwego pakietu 'request' i usunąć go ze środowiska. Zaleca się śledzenie repozytorium projektu (GitHub) oraz zgłoszeń w sekcji Issues w celu uzyskania aktualnych informacji o bezpiecznej wersji lub działaniach naprawczych producenta.

Kogo dotyczy

Passhunt Project Passhunt — commit 54eb987d30ead2b8ebbf1f0b880aa14249323867

Uwagi

Podatność wynika z obecności złośliwego, ukrytego kodu w pakiecie zależności 'request' (atak typu dependency/supply chain). Szczególne ryzyko dotyczy użytkowników przechowujących klucze kryptowalutowe. Szczegóły zgłoszenia dostępne są w Issue #14 repozytorium GitHub projektu.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Passhunt Project Passhunt

    APP
    Passhunt Project
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCELPE
CWE
Referencje