BDU:2023-08026 (CVE-2023-5752) — уязвимость модуля pip языка программирования Python
По данным БДУ ФСТЭК России, по состоянию на 10.02.2026.
Средний — 5.5/10 Устранена
Уязвимость модуля pip языка программирования Python связана с непринятием мер по чистке данных на управляющем уровне. Эксплуатация уязвимости может позволить нарушителю изменить конфигурацию репозитория
Кого касается и что делать
- Уязвимое ПО: Suse Linux Enterprise Server (Novell) — версии 12 SP5, 15 SP 3, 15 SP4, 15 SP5, 15 SP4-LTSS, 15 SP6, 12 SP5-LTSS, 15 SP5-LTSS, 15 SP7; SUSE Linux Enterprise Server for SAP Applications (Novell) — версии 12 SP5, 15 SP6, 15 SP7; SUSE Linux Enterprise High Performance Computing (Novell) — версии 12 SP5, 15 SP3, 15 SP4, 15 SP6, 15 SP5-LTSS, 15 SP5-ESPOS, 15 SP7; и ещё 18 позиций
- Что делать: уязвимость устранена производителем — применить исправления: github.com, repo.red-soft.ru, security-tracker.debian.org
Сведения об уязвимости
| Идентификаторы | BDU:2023-08026 · CVE-2023-5752 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 5.5; CVSS 2.0 — 4.6) |
| Вектор CVSS 3.1 | AV:L/ нужен локальный доступ, низкая сложность, нужны права пользователя, без участия пользователя, высокое влияние на целостность |
| Наименование ФСТЭК | Уязвимость модуля pip языка программирования Python, связанная с непринятием мер по чистке данных на управляющем уровне, позволяющая нарушителю изменить конфигурацию репозитория |
| Даты | Опубликована: 22.11.2023 · Обновлена ФСТЭК: 10.02.2026 · Выявлена: 25.10.2023 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-77 — непринятие мер по чистке данных на управляющем уровне (Внедрение в команду) |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: инъекция |
Уязвимое ПО
- Suse Linux Enterprise Server (Novell) — версии 12 SP5, 15 SP 3, 15 SP4, 15 SP5, 15 SP4-LTSS, 15 SP6, 12 SP5-LTSS, 15 SP5-LTSS, 15 SP7 · операционная система
- SUSE Linux Enterprise Server for SAP Applications (Novell) — версии 12 SP5, 15 SP6, 15 SP7 · операционная система
- SUSE Linux Enterprise High Performance Computing (Novell) — версии 12 SP5, 15 SP3, 15 SP4, 15 SP6, 15 SP5-LTSS, 15 SP5-ESPOS, 15 SP7 · прикладное ПО информационных систем
- Red Hat Quay (Red Hat) — 3 · прикладное ПО информационных систем
- SUSE Linux Enterprise Module for Basesystem (Novell) — 15 SP3 · прикладное ПО информационных систем
- Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 11, 12, 13 · операционная система
- РЕД ОС (ООО «Ред Софт») — 7.3 · операционная система
- Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.7, 4.7 · операционная система
- Red Hat Enterprise Linux (Red Hat) — 9 · операционная система
- SUSE Manager Retail Branch Server (Novell) — 4.3 · сетевое программное средство
- SUSE Manager Proxy (Novell) — 4.3 · прикладное ПО информационных систем
- SUSE Manager Server (Novell) — 4.3 · прикладное ПО информационных систем
- SUSE Linux Enterprise Module for Public Cloud (Novell) — 15 SP4 · прикладное ПО информационных систем
- Fedora (Fedora Project) — 39 · операционная система
- Red Hat Ansible Automation Platform (Red Hat) — версии 2, 1.2, 2.4 for RHEL 8, 2.4 for RHEL 9 · сетевое программное средство
- Red Hat OpenShift Dev Spaces (Red Hat) — прикладное ПО информационных систем
- Python-pip (Python Software Foundation) — до 23.3 · прикладное ПО информационных систем
- Suse Linux Enterprise Desktop (Novell) — версии 15 SP6, 15 SP7 · операционная система
- OpenSUSE Leap (Novell) — 15.6 · операционная система
- SUSE Linux Enterprise Module for Python 3 (Novell) — версии 15 SP5, 15 SP6, 15 SP7 · прикладное ПО информационных систем
- Android Studio (Google) — 2025.2.3.9 · прикладное ПО информационных систем
Возможные меры по устранению уязвимости
Обновление. В условиях отсутствия обновлений безопасности от производителя рекомендуется придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", изложенных в методическом документе ФСТЭК России, утверждённом 25 декабря 2022 года.
Использование рекомендаций:
Python:
github.com/pypa/pip/pull/12306/commits/389cb799d0da9a8407…
- Для РедОС: repo.red-soft.ru/redos/7.3c/x86_64/updates/
- Для Debian GNU/Linux: security-tracker.debian.org/tracker/CVE-2023-5752
- Для программных продуктов Red Hat Inc.: access.redhat.com/security/cve/cve-2023-5752
- Для Fedora: bodhi.fedoraproject.org/updates/FEDORA-2024-797928fed3
- Для программных продуктов Novell Inc.: www.suse.com/security/cve/CVE-2023-5752.html
- Для ОС Astra Linux: обновить пакет python-pip до 18.1-5.astra4 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se17-bulletin-2025-0923SE17
- Для ОС Astra Linux: обновить пакет python-pip до 18.1-5.astra4 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se47-bulletin-2025-1020SE47
Источники
- github.com/pypa/pip/pull/12306
- mail.python.org/archives/list/security-announce@python.or…
- vuldb.com/?id.243289
- repo.red-soft.ru/redos/7.3c/x86_64/updates/
- security-tracker.debian.org/tracker/CVE-2023-5752
- access.redhat.com/security/cve/cve-2023-5752
- bodhi.fedoraproject.org/updates/FEDORA-2024-797928fed3
- www.suse.com/security/cve/CVE-2023-5752.html
- wiki.astralinux.ru/astra-linux-se17-bulletin-2025-0923SE17
- wiki.astralinux.ru/astra-linux-se47-bulletin-2025-1020SE47



