Python Setuptools: Schwachstelle ermöglicht RCE

Eine schwerwiegende Schwachstelle wurde in der Python-Bibliothek setuptools entdeckt, die zu Command Injection führen kann. Diese Schwachstelle wurde gestern in der GitHub Advisory Database veröffentlicht.

Betroffen sind alle Versionen von setuptools bis einschließlich Version 69.1.1. Die Schwachstelle im package_index-Modul ermöglicht Remote-Code-Ausführung über die Download-Funktionen der Bibliothek. Diese Funktionen, die zum Herunterladen von Paketen von benutzerdefinierten URLs oder von Paketindex-Servern verwendet werden, sind anfällig für Code Injection. Wenn diese Funktionen Benutzerkontrollierte Eingaben wie Paket-URLs verarbeiten, können beliebige Befehle auf dem System ausgeführt werden.

Die Schwachstelle wurde unter der CVE-Nummer CVE-2024-6345 registriert. Um diese Sicherheitslücke zu schließen, wurde sie in Version 70.0.0 von setuptools behoben. Die Entwickler von setuptools empfehlen dringend ein Update auf die gepatchte Version 70.0.0. Weitere Details und technische Informationen finden sich im NVD-Eintrag, im GitHub Commit zur Behebung und im Huntr-Bounty-Eintrag. Die National Vulnerability Database hat diese Schwachstelle veröffentlicht, und GitHub hat sie vor 17 Stunden überprüft. Der Schweregrad wurde als hoch eingestuft, mit einer Bewertung von 8.8 von 10.

Related Posts

Sicherheitslücken in ServiceNow ermöglicht vollständigen Datenzugriff

Am 11. Juli 2024 berichtete das Sicherheitsforschungsunternehmen Assetnote über eine Kette von drei Schwachstellen, die zusammen ausgenutzt werden können, um vollen Zugriff auf alle ServiceNow-Daten zu erhalten. ServiceNow reagierte schnell auf den Bericht und arbeitete eng mit Assetnote zusammen, um die Schwachstellen zu beheben.

Read More

AT&T zahlt 370.000 US-Dollar an Hacker nach gigantischem Datenleck

Am 14. Juli 2024 wurde nach Aussage der Zeitschrift Wired bekannt, dass der US-Telekommunikationsriese AT&T einem Hacker 370.000 US-Dollar zahlte, um gestohlene Anruf- und Textdaten von Millionen Kunden zu löschen. Diese Zahlung erfolgte im Mai, nachdem ein Mitglied der berüchtigten Hackergruppe ShinyHunters die Daten erbeutet hatte. Die verhandelten Daten betrafen ca. 70 Mio aktive und bereits inaktive Nutzeraccounts und umfassten nahezu alle Sprach und Textnachrichten seiner Mobilfunkkunden.

Read More

Information Disclosure Schwachstelle in Citrix NetScaler Console, Agent und SDX

Citrix hat ein kritisches Sicherheitsbulletin veröffentlicht, das zwei Schwachstellen in NetScaler Console (ehemals NetScaler ADM), NetScaler SDX und NetScaler Agent betrifft. Diese Schwachstellen ermöglichen unter anderem den unautorisierten Zugriff auf sensible Informationen und Denial-of-Service-Angriffe. Die betroffenen Versionen sollten umgehend aktualisiert werden. Die folgenden Versionen sind betroffen:

Read More