BDU:2023-04977 (CVE-2023-36632) — уязвимость функции email.utils.parseaddr интерпретатора языка программирования Python
По данным БДУ ФСТЭК России, по состоянию на 13.09.2024.
Высокий — 7.5/10 Публичный эксплойт Нет исправления
Уязвимость функции email.utils.parseaddr интерпретатора языка программирования Python связана с неконтролируемой рекурсией. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании
Кого касается и что делать
- Уязвимое ПО: Python (Python Software Foundation) — версии до 3.11.4 включительно
- Что делать: применить компенсирующие меры (см. раздел мер ниже)
- Эксплойт: существует в открытом доступе — приоритет обновления внеочередной
Сведения об уязвимости
| Идентификаторы | BDU:2023-04977 · CVE-2023-36632 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 7.5; CVSS 2.0 — 7.8) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на доступность |
| Наименование ФСТЭК | Уязвимость функции email.utils.parseaddr интерпретатора языка программирования Python, позволяющая нарушителю вызвать отказ в обслуживании |
| Даты | Опубликована: 29.08.2023 · Обновлена ФСТЭК: 13.09.2024 · Выявлена: 25.06.2023 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен) |
| Информация об устранении | Информация об устранении отсутствует (готового исправления на момент публикации нет) |
| Тип ошибки | CWE-674 — неконтролируемая рекурсия |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование структурами данных |
Уязвимое ПО
- Python (Python Software Foundation) — до 3.11.4 включительно · прикладное ПО информационных систем
Возможные меры по устранению уязвимости
Если обновиться нельзя
— использование класс email.parser.BytesParser или email.parser.Parser.
email.utils.parseaddr классифицируется как устаревший API



