Python Setuptools: Schwachstelle ermöglicht RCE

Eine schwerwiegende Schwachstelle wurde in der Python-Bibliothek setuptools entdeckt, die zu Command Injection führen kann. Diese Schwachstelle wurde gestern in der GitHub Advisory Database veröffentlicht.

Betroffen sind alle Versionen von setuptools bis einschließlich Version 69.1.1. Die Schwachstelle im package_index-Modul ermöglicht Remote-Code-Ausführung über die Download-Funktionen der Bibliothek. Diese Funktionen, die zum Herunterladen von Paketen von benutzerdefinierten URLs oder von Paketindex-Servern verwendet werden, sind anfällig für Code Injection. Wenn diese Funktionen Benutzerkontrollierte Eingaben wie Paket-URLs verarbeiten, können beliebige Befehle auf dem System ausgeführt werden.

Die Schwachstelle wurde unter der CVE-Nummer CVE-2024-6345 registriert. Um diese Sicherheitslücke zu schließen, wurde sie in Version 70.0.0 von setuptools behoben. Die Entwickler von setuptools empfehlen dringend ein Update auf die gepatchte Version 70.0.0. Weitere Details und technische Informationen finden sich im NVD-Eintrag, im GitHub Commit zur Behebung und im Huntr-Bounty-Eintrag. Die National Vulnerability Database hat diese Schwachstelle veröffentlicht, und GitHub hat sie vor 17 Stunden überprüft. Der Schweregrad wurde als hoch eingestuft, mit einer Bewertung von 8.8 von 10.

Related Posts

PDF.js Sicherheitslücke Fabasoft eGov-Suite und Fabasoft Mindbreeze Enterprise

Am 10. Juni 2024 wurde eine kritische Sicherheitslücke in der Drittanbieter-Bibliothek PDF.js entdeckt, die eine beliebige JavaScript-Ausführung ermöglicht. Die Lücke betrifft die Fabasoft eGov-Suite bis einschließlich 2024 Update Rollup 1 und Fabasoft Mindbreeze Enterprise bis einschließlich Version 24.3.0.268. Die Schwachstelle wurde als CVE-2024-4367 identifiziert und hat einen CVSS-Score von 8.5 (hoch).

Read More

RCE Sicherheitslücke in LevelOne WBR-6013 Router entdeckt

Die schwerwiegende Sicherheitslücke CVE-2023-46685 wurde in der Telnetd-Funktionalität des LevelOne WBR-6013 Routers entdeckt. Diese Schwachstelle erlaubt es Angreifern, durch speziell gestaltete Netzwerkpakete beliebige Befehle auf dem Gerät auszuführen und vollständige Kontrolle zu erlangen. Betroffen ist die Version LevelOne WBR-6013 RER4_A_v3411b_2T2R_LEV_09_170623.

Read More

Gefährliche Zero Click Sicherheitslücke in Outlook entdeckt

Am 9. Juli 2024 wurde eine kritische Sicherheitslücke (CVE-2024-38021) in Microsoft Outlook bekannt gegeben, die Remote Code Execution (RCE) ermöglicht. Die Schwachstelle wird durch eine unsachgemäße Eingabevalidierung (CWE-20) verursacht und hat eine maximale Schwere von 8.8 (CVSS 3.1).

Read More