W repozytorium GitHub projektu pyload/pyload, w wersjach poprzedzających 0.5.0b3.dev41, zidentyfikowano podatność sklasyfikowaną jako nadmierna powierzchnia ataku (Excessive Attack Surface). Podatność uzyskała ocenę CVSS 9.8 (CRITICAL), co wskazuje na możliwość poważnych konsekwencji bez konieczności uwierzytelnienia.
▸ Pokaż oryginał (EN)
Excessive Attack Surface in GitHub repository pyload/pyload prior to 0.5.0b3.dev41.
Podatność wynika z nadmiernej powierzchni ataku eksponowanej przez aplikację pyload — menedżer pobierania plików oparty na Pythonie. Zgodnie z wektorem CVSS, exploit może być przeprowadzony zdalnie przez sieć (AV:N), bez konieczności posiadania uprawnień (PR:N) ani interakcji użytkownika (UI:N), przy niskiej złożoności ataku (AC:L). Szczegółowy mechanizm techniczny nie został opisany w dostępnych metadanych, jednak commit naprawczy wskazuje na konkretną zmianę w kodzie eliminującą podatną funkcjonalność.
Skuteczne wykorzystanie podatności może prowadzić do pełnego naruszenia poufności, integralności oraz dostępności systemu (C:H/I:H/A:H). Atakujący zdalny, nieuwierzytelniony może potencjalnie uzyskać nieautoryzowany dostęp do danych lub przejąć kontrolę nad aplikacją.
Należy zaktualizować pyload do wersji 0.5.0b3.dev41 lub nowszej, która zawiera commit naprawczy 431ea6f0371d748df66b344a05ca1a8e0310cff3. Szczegóły poprawki dostępne są w repozytorium GitHub projektu oraz na platformie huntr.dev.
Aplikacja pyload/pyload we wszystkich wersjach poprzedzających 0.5.0b3.dev41
Podatność została zgłoszona za pośrednictwem platformy huntr.dev (program bug bounty). CWE-1125 odnosi się do nadmiernej powierzchni ataku wynikającej z nieodpowiedniego ograniczenia dostępnych interfejsów i funkcjonalności.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPyload
APPPyload≤ 0.4.20
Powiązane podatności
SSRF w PyLoad umożliwia dostęp do metadanych chmury i sieci wewnętrznej
RCE w pyLoad przez zapis pliku wykonywalnego do folderu /scripts
pyload: RCE przez upload złośliwego szablonu przez uwierzytelnionego użytkownika
Code Injection w pyLoad umożliwiający zdalne wykonanie kodu Python
pyLoad is a free and open-source download manager written in Python. Versions up to and including 0.5.0b3.dev9...