Уязвимость выполнения произвольного кода в easy_install из setuptools, вызванная использованием HTTP без проверки целостности пакетов
Описание
Обнаружена уязвимость в easy_install в setuptools. Программа использует протокол HTTP для загрузки пакетов из репозитория PyPI и не выполняет проверку целостности содержимого пакетов. Это позволяет злоумышленникам, осуществляющим атаку типа "человек посередине", выполнять произвольный код через специально созданный ответ на запрос, отправляемый при стандартном использовании продукта.
Заявление
Red Hat OpenShift Enterprise 1.2 находится на этапе Production 1 в цикле поддержки и обслуживания. Данная проблема оценена как имеющая умеренное влияние на безопасность и в настоящее время не планируется к устранению в будущих обновлениях. Для получения дополнительной информации обратитесь к жизненному циклу Red Hat OpenShift Enterprise.
Затронутые версии ПО
- setuptools до версии 0.7
Тип уязвимости
Выполнение произвольного кода
Затронутые пакеты
| Платформа | Пакет | Состояние | Рекомендация | Релиз |
|---|---|---|---|---|
| OpenShift Enterprise 1 | python-virtualenv | Will not fix | ||
| Red Hat Enterprise Linux 5 | python-setuptools | Affected | ||
| Red Hat Enterprise Linux 6 | python-setuptools | Affected | ||
| Red Hat Enterprise Linux 7 | python-setuptools | Not affected | ||
| Red Hat Enterprise Linux 7 | python-virtualenv | Not affected | ||
| Red Hat Enterprise MRG 1 | python-setuptools | Will not fix | ||
| Red Hat Software Collections | python27-python-setuptools | Affected | ||
| Red Hat Software Collections | python27-python-virtualenv | Affected | ||
| Red Hat Software Collections | python33-python-setuptools | Affected | ||
| Red Hat Software Collections | python33-python-virtualenv | Affected |
Показывать по
Дополнительная информация
Статус:
EPSS
4.4 Medium
CVSS2
Связанные уязвимости
easy_install in setuptools before 0.7 uses HTTP to retrieve packages from the PyPI repository, and does not perform integrity checks on package contents, which allows man-in-the-middle attackers to execute arbitrary code via a crafted response to the default use of the product.
easy_install in setuptools before 0.7 uses HTTP to retrieve packages from the PyPI repository, and does not perform integrity checks on package contents, which allows man-in-the-middle attackers to execute arbitrary code via a crafted response to the default use of the product.
easy_install in setuptools before 0.7 uses HTTP to retrieve packages f ...
Setuptools vulnerable to Man-in-the-middle attacks
EPSS
4.4 Medium
CVSS2