BDU:2024-09146 (CVE-2020-15801) — уязвимость файла python38._pth интерпретатора языка программирования Python
По данным БДУ ФСТЭК России, по состоянию на 08.11.2024.
Критический — 9.8/10 Устранена
Уязвимость файла python38._pth интерпретатора языка программирования Python связана с игнорированием ограничений sys.path, указанных в файле python38._pth. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код
Кого касается и что делать
- Уязвимое ПО: Python (Python Software Foundation) — версии от 3.7.0 до 3.7.9, от 3.8.0 до 3.8.5; Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 11; РЕД ОС (ООО «Ред Софт») — версии 7.3
- Что делать: уязвимость устранена производителем — применить исправления: bugs.python.org, redos.red-soft.ru, security-tracker.debian.org
Сведения об уязвимости
| Идентификаторы | BDU:2024-09146 · CVE-2020-15801 |
| Уровень опасности | Критический (базовая оценка CVSS 3.1 — 9.8; CVSS 2.0 — 10.0) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость файла python38._pth интерпретатора языка программирования Python, связанная с игнорированием ограничений sys.path, указанных в файле python38._pth, позволяющая нарушителю выполнить произвольный код |
| Даты | Опубликована: 08.11.2024 · Обновлена ФСТЭК: 08.11.2024 · Выявлена: 15.07.2020 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-426 — ненадежный путь поиска |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: подмена при взаимодействии |
Уязвимое ПО
- Python (Python Software Foundation) — версии от 3.7.0 до 3.7.9, от 3.8.0 до 3.8.5 · прикладное ПО информационных систем
- Debian GNU/Linux (Сообщество свободного программного обеспечения) — 11 · операционная система
- РЕД ОС (ООО «Ред Софт») — 7.3 · операционная система
Возможные меры по устранению уязвимости
Обновление. Использование рекомендаций производителя:
bugs.python.org/issue41304
- Для РЕД ОС: redos.red-soft.ru/support/secure/uyazvimosti/mnozhestvenn…
- Для Debian GNU/Linux: security-tracker.debian.org/tracker/CVE-2020-15801



