CRITICAL🇬🇧 English

CVE-2023-0297

Code Injection w pyLoad umożliwiający zdalne wykonanie kodu Python

CVSS 9.8v3.1pub. 2023-01-14upd. 2024-11-21

Podatność typu code injection w repozytorium pyload/pyload w wersjach poprzedzających 0.5.0b3.dev31 pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie dowolnego kodu Python. Ocena CVSS 9.8 (Critical) oraz brak wymagań dotyczących uprawnień i interakcji użytkownika czynią tę podatność wyjątkowo niebezpieczną.

Pokaż oryginał (EN)

Code Injection in GitHub repository pyload/pyload prior to 0.5.0b3.dev31.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-94 (Improper Control of Generation of Code) polega na tym, że aplikacja pyLoad nie waliduje prawidłowo danych wejściowych przekazywanych do mechanizmu wykonywania kodu. Atakujący może zdalnie wstrzyknąć i uruchomić dowolny kod Python bez konieczności uwierzytelnienia. Exploit wykorzystuje komponent js2py wbudowany w pyLoad do wykonania złośliwego payloadu po stronie serwera.

Skutki

Skuteczne wykorzystanie podatności pozwala atakującemu na pełne przejęcie kontroli nad serwerem — uzyskanie poufnych danych, modyfikację lub usunięcie plików oraz zakłócenie dostępności systemu (pełna triada CIA: poufność, integralność, dostępność).

Mitygacja

Należy zaktualizować pyLoad do wersji 0.5.0b3.dev31 lub nowszej. Poprawka dostępna jest w commicie 7d73ba7919e594d783b3411d7ddb87885aea782d w repozytorium GitHub pyload/pyload. Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do interfejsu pyLoad wyłącznie do zaufanych adresów IP.

Kogo dotyczy

pyLoad w wersjach wcześniejszych niż 0.5.0b3.dev31

Uwagi

Publicznie dostępne są exploity na Packet Storm Security (pyLoad-js2py-Python-Execution oraz PyLoad-0.5.0-Remote-Code-Execution). Podatność zgłoszona za pośrednictwem platformy huntr.dev.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Pyload

    APP
    Pyload
    ≤ 0.4.20
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-33992CRITICAL9.3PL ✓ten sam produkt

SSRF w PyLoad umożliwia dostęp do metadanych chmury i sieci wewnętrznej

CVE-2024-47821CRITICAL9.1PL ✓ten sam produkt

RCE w pyLoad przez zapis pliku wykonywalnego do folderu /scripts

CVE-2024-32880CRITICAL9.1PL ✓ten sam produkt

pyload: RCE przez upload złośliwego szablonu przez uwierzytelnionego użytkownika

CVE-2023-0435CRITICAL9.8PL ✓ten sam produkt

Nadmierna powierzchnia ataku w pyload przed wersją 0.5.0b3.dev41

CVE-2026-41133HIGH8.8ten sam produkt

pyLoad is a free and open-source download manager written in Python. Versions up to and including 0.5.0b3.dev9...