BDU:2024-09235 (CVE-2020-15523) — уязвимость библиотеки python3.dll интерпретатора языка программирования Python
По данным БДУ ФСТЭК России, по состоянию на 08.11.2024.
Высокий — 7.8/10 Устранена
Уязвимость библиотеки python3.dll интерпретатора языка программирования Python связана с использованием недопустимого пути поиска для загрузки уязвимого файла после использования функции Py_SetPath. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, оказать воздействие на целостность и доступность защищаемой информации
Кого касается и что делать
- Уязвимое ПО: Python (Python Software Foundation) — версии от 3.6.0 до 3.6.12, от 3.7.0 до 3.7.9, от 3.8.0 до 3.8.4, 3.9.0 alpha1, 3.9.0 alpha2, от 3.5.0 до 3.5.10, 3.8.4 rc1, 3.9.0 alpha3, 3.9.0 alpha4, 3.9.0 alpha5, 3.9.0 alpha6, 3.9.0 beta1, 3.9.0 beta2, 3.9.0 beta3, 3.9.0 beta4; Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 11
- Что делать: уязвимость устранена производителем — применить исправления: bugs.python.org, security-tracker.debian.org
Сведения об уязвимости
| Идентификаторы | BDU:2024-09235 · CVE-2020-15523 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 7.8; CVSS 2.0 — 7.2) |
| Вектор CVSS 3.1 | AV:L/ нужен локальный доступ, низкая сложность, без прав, требуется участие пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость библиотеки python3.dll интерпретатора языка программирования Python, позволяющая нарушителю оказать воздействие на целостность и доступность защищаемой информации |
| Даты | Опубликована: 08.11.2024 · Обновлена ФСТЭК: 08.11.2024 · Выявлена: 03.07.2022 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-427 — неконтролируемый элемент пути поиска; CWE-908 — использование неинициализированного ресурса |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: подмена при взаимодействии |
Уязвимое ПО
- Python (Python Software Foundation) — версии от 3.6.0 до 3.6.12, от 3.7.0 до 3.7.9, от 3.8.0 до 3.8.4, 3.9.0 alpha1, 3.9.0 alpha2, от 3.5.0 до 3.5.10, 3.8.4 rc1, 3.9.0 alpha3, 3.9.0 alpha4, 3.9.0 alpha5, 3.9.0 alpha6, 3.9.0 beta1, 3.9.0 beta2, 3.9.0 beta3, 3.9.0 beta4 · прикладное ПО информационных систем
- Debian GNU/Linux (Сообщество свободного программного обеспечения) — 11 · операционная система
Возможные меры по устранению уязвимости
Обновление. Использование рекомендаций производителя:
bugs.python.org/issue29778
- Для Debian GNU/Linux: security-tracker.debian.org/tracker/CVE-2020-15523



