INFSA-2024:2987: Устранение уязвимостей python27:2.7
Информация о бюллетене
Идентификатор: INFSA-2024:2987
Тип: устранение уязвимостей
Дата публикации: 2024-10-10 06:02:07 UTC
Информация о пакете
Python — это интерпретируемый, интерактивный, объектно-ориентированный язык программирования, который поддерживает модули, классы, исключения, высокоуровневые динамические типы данных и динамическую типизацию. Пакеты python27 предоставляют стабильную версию Python 2.7 с рядом дополнительных утилит и коннекторов баз данных для MySQL и PostgreSQL.
Описание уязвимостей
- CVE-2022-40897
Уязвимость инструментов установки пакетов Python Packaging Authority связана с недостаточной проверкой ввода при обработке содержимого HTML. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, передать приложению специально созданные данные и выполнить атаку типа «отказ в обслуживании» с помощью регулярных выражений.
- CVE-2022-48560
Уязвимость языка программирования Python вызвана ошибкой использования памяти после её освобождения в функции heappushpop() в модуле heapq. Эксплуатация уязвимости может позволить локальному нарушителю вызвать отказ в обслуживании, отправляя специально созданный запрос.
- CVE-2022-48565
Уязвимость модуля plistlib интерпретатора языка программирования Python связана с неверным ограничением XML-ссылок на внешние объекты. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, проводить XXE-атаки.
- CVE-2023-43804
Уязвимость модуля urllib3 интерпретатора языка программирования Python связана с отсутствием защиты служебных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, раскрыть защищаемую информацию.
- CVE-2024-22195
Уязвимость фильтра xmlattr шаблонизатора Jinja2 для языка программирования Python связана с непринятием мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, провести атаку межсайтового скриптинга (XSS).
Уровень опасности
CVE | Оценка CVSS 2.0 | Оценка CVSS 3.x | Оценка CVSS 4.0 |
---|---|---|---|
NIST — CVE-2022-40897
БДУ —
BDU:2023-02445
|
нет информации | 5.9 | нет информации |
NIST — CVE-2022-48560
|
нет информации | 7.5 | нет информации |
NIST — CVE-2022-48565
БДУ —
BDU:2023-06655
|
нет информации | 7.8 | нет информации |
NIST — CVE-2023-43804
|
нет информации | 5.9 | нет информации |
NIST — CVE-2024-22195
|
нет информации | 5.4 | нет информации |
Обновлённые пакеты