A flaw was found in python-pip in the way it handled Unicode separators in git references.
A flaw was found in python-pip in the way it handled Unicode separators in git references. A remote attacker could possibly use this issue to install a different revision on a repository. The highest threat from this vulnerability is to data integrity. This is fixed in python-pip version 21.1.
- BDU:2023-03310
- GHSA-5xp3-jfq3-5q8x
- ALSA-2021:4160
- ALSA-2021:4162
- ALSA-2021:4455
- openSUSE-SU-2021:1598-1
- openSUSE-SU-2021:4001-1
- openSUSE-SU-2021:4002-1
- openSUSE-SU-2022:0064-1
- openSUSE-SU-2022:0942-1
- openSUSE-SU-2022:1091-1
- openSUSE-SU-2024:11877-1
- openSUSE-SU-2024:11878-1
- openSUSE-SU-2024:12150-1
- PYSEC-2021-437
- RHSA-2021:3254
- RHSA-2021:4160
- RHSA-2021:4162
- RHSA-2021:4455
- RLSA-2021:4160
- Опубликовано
- 10 нояб. 2021 г.
- Обновлено
- 8 окт. 2026 г.
- EPSS
- 1,8 % · 78-й процентиль
- CWE
- CWE-20
Войдите, чтобы следить · Вы получите уведомление, если запись попадёт в KEV, получит эксплойт или обновится.
Инструменты для отчёта
Оценка срочности
23
Наблюдать
Пока низкий приоритет.
- CVSS
- 22 / 40 · 5.7 / 10
- CISA KEV
- 0 / 30 · Нет в списке
- EPSS
- 1 / 30 · 1,8 %
Решение CISA SSVC
- Эксплуатация
- нет
- Автоматизируемо
- нет
- Техническое влияние
- частичное
Vulnrichment: входные данные дерева решений CISA.
Анализ Noroxi
Анализа Noroxi для этой записи пока нет
Мы не пишем анализ вручную для сотен тысяч уязвимостей в базе; это было бы нечестно. Для значимых уязвимостей с реальным влиянием наша команда описывает механизм, обнаружение и устранение.
Мы используем этот продукт, нужна помощьЗатронутые системы
| Вендор | Продукт | CPE |
|---|---|---|
| pypa | pip | cpe:2.3:a:pypa:pip |
| oracle | agile product lifecycle management | cpe:2.3:a:oracle:agile_product_lifecycle_management |
| oracle | communications cloud native core network function cloud native environment | cpe:2.3:a:oracle:communications_cloud_native_core_network_function_cloud_native_environment |
| oracle | communications cloud native core policy | cpe:2.3:a:oracle:communications_cloud_native_core_policy |
Затронутые версии
Диапазоны версий NVD (для продуктов из каталога). Добавьте продукт в стек с версией, и сопоставление будет по ним.
- oracle agile product lifecycle management9.3.6
- oracle communications cloud native core network function cloud native environment1.10.0
- oracle communications cloud native core network function cloud native environment22.1.0
- oracle communications cloud native core policy1.15.0
- oracle communications cloud native core policy22.1.3
- pypa pipдо 21.1
Версии, заявленные вендором
Диапазоны затронутых версий, заявленные назначающей организацией (redhat). Не зависят от анализа CPE в NVD и обычно опережают его.
n/a python-pip
- fixed in python-pip 21.1затронута
Затронутые пакеты
Данные OSV и GitHub Advisory: экосистема, пакет и диапазон. Сопоставление SBOM использует эту таблицу.
| Экосистема | Пакет | Затронутый диапазон | Исправление |
|---|---|---|---|
| AlmaLinux:8 | python3-pip | до 9.0.3-20.el8 | 9.0.3-20.el8 |
| AlmaLinux:8 | python38-asn1crypto | до 1.2.0-3.module_el8.6.0+2778+cd494b30 | 1.2.0-3.module_el8.6.0+2778+cd494b30 |
| AlmaLinux:8 | python38-atomicwrites | до 1.3.0-8.module_el8.6.0+2778+cd494b30 | 1.3.0-8.module_el8.6.0+2778+cd494b30 |
| AlmaLinux:8 | python38-attrs | до 19.3.0-3.module_el8.6.0+2778+cd494b30 | 19.3.0-3.module_el8.6.0+2778+cd494b30 |
| AlmaLinux:8 | python38-babel | до 2.7.0-11.module_el8.6.0+2778+cd494b30 | 2.7.0-11.module_el8.6.0+2778+cd494b30 |
| AlmaLinux:8 | python38-cffi | до 1.13.2-3.module_el8.6.0+2778+cd494b30 | 1.13.2-3.module_el8.6.0+2778+cd494b30 |
| AlmaLinux:8 | python38-chardet | до 3.0.4-19.module_el8.6.0+2778+cd494b30 | 3.0.4-19.module_el8.6.0+2778+cd494b30 |
| AlmaLinux:8 | python38-cryptography | до 2.8-3.module_el8.6.0+2778+cd494b30 | 2.8-3.module_el8.6.0+2778+cd494b30 |
| AlmaLinux:8 | python38-Cython | до 0.29.14-4.module_el8.6.0+2778+cd494b30 | 0.29.14-4.module_el8.6.0+2778+cd494b30 |
| AlmaLinux:8 | python38-idna | до 2.8-6.module_el8.6.0+2778+cd494b30 | 2.8-6.module_el8.6.0+2778+cd494b30 |
| AlmaLinux:8 | python38-jinja2 | до 2.10.3-5.module_el8.6.0+2778+cd494b30 | 2.10.3-5.module_el8.6.0+2778+cd494b30 |
| AlmaLinux:8 | python38-markupsafe | до 1.1.1-6.module_el8.6.0+2778+cd494b30 | 1.1.1-6.module_el8.6.0+2778+cd494b30 |
| AlmaLinux:8 | python38-mod_wsgi | до 4.6.8-3.module_el8.6.0+2778+cd494b30 | 4.6.8-3.module_el8.6.0+2778+cd494b30 |
| AlmaLinux:8 | python38-more-itertools | до 7.2.0-5.module_el8.6.0+2778+cd494b30 | 7.2.0-5.module_el8.6.0+2778+cd494b30 |
| AlmaLinux:8 | python38-numpy | до 1.17.3-6.module_el8.6.0+2778+cd494b30 | 1.17.3-6.module_el8.6.0+2778+cd494b30 |
| AlmaLinux:8 | python38-numpy-doc | до 1.17.3-6.module_el8.6.0+2778+cd494b30 | 1.17.3-6.module_el8.6.0+2778+cd494b30 |
| AlmaLinux:8 | python38-numpy-f2py | до 1.17.3-6.module_el8.6.0+2778+cd494b30 | 1.17.3-6.module_el8.6.0+2778+cd494b30 |
| AlmaLinux:8 | python38-packaging | до 19.2-3.module_el8.6.0+2778+cd494b30 | 19.2-3.module_el8.6.0+2778+cd494b30 |
| AlmaLinux:8 | python38-pluggy | до 0.13.0-3.module_el8.6.0+2778+cd494b30 | 0.13.0-3.module_el8.6.0+2778+cd494b30 |
| AlmaLinux:8 | python38-ply | до 3.11-10.module_el8.6.0+2778+cd494b30 | 3.11-10.module_el8.6.0+2778+cd494b30 |
| AlmaLinux:8 | python38-psutil | до 5.6.4-4.module_el8.6.0+2778+cd494b30 | 5.6.4-4.module_el8.6.0+2778+cd494b30 |
| AlmaLinux:8 | python38-psycopg2 | до 2.8.4-4.module_el8.6.0+2778+cd494b30 | 2.8.4-4.module_el8.6.0+2778+cd494b30 |
| AlmaLinux:8 | python38-psycopg2-doc | до 2.8.4-4.module_el8.6.0+2778+cd494b30 | 2.8.4-4.module_el8.6.0+2778+cd494b30 |
| AlmaLinux:8 | python38-psycopg2-tests | до 2.8.4-4.module_el8.6.0+2778+cd494b30 | 2.8.4-4.module_el8.6.0+2778+cd494b30 |
+96
Тот же продукт
pypa: все записиДругие записи с наивысшей оценкой для того же основного продукта.
- CVE-2018-20225An issue was discovered in pip (all versions) because it installs the version with the highest version number, even if the user had intended32Наблюдать
- CVE-2019-20916The pip package before 19.2 for Python allows Directory Traversal when a URL is given in an install command, because a Content-Disposition h31Наблюдать
- CVE-2013-1629pip before 1.3 uses HTTP to retrieve packages from the PyPI repository, and does not perform integrity checks on package contents, which all29Наблюдать
- CVE-2013-5123The mirroring support (-M, --use-mirrors) in Python Pip before 1.5 uses insecure DNS querying and authenticity checks which allows attackers25Наблюдать
- CVE-2026-13346pip absolute path traversal during download from malicious package indexes22Наблюдать
- CVE-2026-8643pip can extract console_scripts and gui_scripts outside installation directory16Наблюдать
Исправление
На какую версию обновиться
Версии с исправлением по данным вендора, реестров пакетов и Microsoft. Перед обновлением сверьтесь с бюллетенем вендора.
| Продукт / пакет | Исправленная версия | Источник |
|---|---|---|
| almalinux:python39-attrs | 20.3.0-2.module_el8.6.0+2780+a40f65e1 · AlmaLinux:8 | Реестр пакетов (OSV) |
| almalinux:python39-cffi | 1.14.3-2.module_el8.6.0+2780+a40f65e1 · AlmaLinux:8 | Реестр пакетов (OSV) |
| almalinux:python39-chardet | 3.0.4-19.module_el8.6.0+2780+a40f65e1 · AlmaLinux:8 | Реестр пакетов (OSV) |
| almalinux:python39-cryptography | 3.3.1-2.module_el8.6.0+2780+a40f65e1 · AlmaLinux:8 | Реестр пакетов (OSV) |
| almalinux:python39-Cython | 0.29.21-5.module_el8.6.0+2780+a40f65e1 · AlmaLinux:8 | Реестр пакетов (OSV) |
| almalinux:python39-idna | 2.10-3.module_el8.6.0+2780+a40f65e1 · AlmaLinux:8 | Реестр пакетов (OSV) |
| almalinux:python39-iniconfig | 1.1.1-2.module_el8.6.0+2780+a40f65e1 · AlmaLinux:8 | Реестр пакетов (OSV) |
| almalinux:python39-mod_wsgi | 4.7.1-4.module_el8.6.0+2780+a40f65e1 · AlmaLinux:8 | Реестр пакетов (OSV) |
| almalinux:python39-more-itertools | 8.5.0-2.module_el8.6.0+2780+a40f65e1 · AlmaLinux:8 | Реестр пакетов (OSV) |
| almalinux:python39-numpy | 1.19.4-3.module_el8.6.0+2780+a40f65e1 · AlmaLinux:8 | Реестр пакетов (OSV) |
| almalinux:python39-numpy-doc | 1.19.4-3.module_el8.6.0+2780+a40f65e1 · AlmaLinux:8 | Реестр пакетов (OSV) |
| almalinux:python39-PyMySQL | 0.10.1-2.module_el8.6.0+2780+a40f65e1 · AlmaLinux:8 | Реестр пакетов (OSV) |
| debian:python-pip | 20.3.4-2 · Debian:12 | Реестр пакетов (OSV) |
| opensuse:python | 2.7.18-150000.38.1 · openSUSE:Leap 15.3 | Реестр пакетов (OSV) |
| opensuse:python-pip | 10.0.1-lp152.4.9.1 · openSUSE:Leap 15.2 | Реестр пакетов (OSV) |
| opensuse:python-pip-wheel | 10.0.1-lp152.4.9.1 · openSUSE:Leap 15.2 | Реестр пакетов (OSV) |
| opensuse:python3 | 3.6.15-150300.10.21.1 · openSUSE:Leap 15.3 | Реестр пакетов (OSV) |
| opensuse:python3-core | 3.6.15-150300.10.21.1 · openSUSE:Leap 15.3 | Реестр пакетов (OSV) |
| opensuse:python3-documentation | 3.6.15-150300.10.21.1 · openSUSE:Leap 15.3 | Реестр пакетов (OSV) |
| opensuse:python39 | 3.9.10-150300.4.8.2 · openSUSE:Leap 15.3 | Реестр пакетов (OSV) |
| opensuse:python39-core | 3.9.10-150300.4.8.1 · openSUSE:Leap 15.3 | Реестр пакетов (OSV) |
| opensuse:python39-documentation | 3.9.10-150300.4.8.1 · openSUSE:Leap 15.3 | Реестр пакетов (OSV) |
| opensuse:python39-pip | 20.2.4-7.8.1 · openSUSE:Leap 15.3 | Реестр пакетов (OSV) |
| PyPI:pip | 21.1 | Реестр пакетов (OSV) |
| red hat:rh-python38-babel | 0:2.7.0-12.el7 · Red Hat:rhel_software_collections:3::el7 | Реестр пакетов (OSV) |
| red hat:rh-python38-python | 0:3.8.11-2.el7 · Red Hat:rhel_software_collections:3::el7 | Реестр пакетов (OSV) |
| red hat:rh-python38-python-babel | 0:2.7.0-12.el7 · Red Hat:rhel_software_collections:3::el7 | Реестр пакетов (OSV) |
| red hat:rh-python38-python-cryptography | 0:2.8-5.el7 · Red Hat:rhel_software_collections:3::el7 | Реестр пакетов (OSV) |
| red hat:rh-python38-python-cryptography-debuginfo | 0:2.8-5.el7 · Red Hat:rhel_software_collections:3::el7 | Реестр пакетов (OSV) |
| red hat:rh-python38-python-debug | 0:3.8.11-2.el7 · Red Hat:rhel_software_collections:3::el7 | Реестр пакетов (OSV) |
+31
Статус эксплойта
Есть proof of concept
Существует публичный PoC или сигнатура обнаружения. Знание об эксплойте доступно; не откладывайте установку исправлений.
Доказательство
- Репозиторий PoC на GitHub ×1
Noroxi не размещает код эксплойтов и не даёт на них ссылок. Показываются имена модулей Metasploit и идентификаторы шаблонов Nuclei (имена, не код); записи Exploit-DB и репозитории PoC даются только числом.
| Источник | Тип | Дата |
|---|---|---|
| Репозиторий PoC на GitHub | stars:2 | 2021-06-07 |
Контекст для исследователя
Для пентестеров и исследователей: профиль атаки, расхождение оценок, хронология, коммиты исправлений, авторы, кандидаты в варианты и цепочки, охват bug bounty. Всё выводится из имеющихся данных; без кода эксплойтов.
Хронология
От публикации до сегодня: proof of concept, модуль Metasploit, CISA KEV и запись об исправлении. Даты — как сообщают источники.
- Первый PoC-157 дн.
- Публикация
- Сегодня9 окт. 2026 г.+1793 дн.
Ежедневная оценка FIRST EPSS; записываются только изменения от 0,01 (ступенчатый график).
Ссылки на патчи и коммиты
Коммиты, PR и diff среди источников. Отправная точка для patch-diff и поиска вариантов; это исправления, не эксплойты.
Среди источников нет ссылок на коммит или PR.
Авторы
Все исследователиНашедшие, сообщившие и аналитики, названные в записи CNA. Нажмите имя, чтобы увидеть другие записи исследователя.
В записи CNA нет авторов.
Кандидаты в варианты
Тот же продукт, тот же класс уязвимости, в пределах 18 месяцев. Если патч не закрыл первопричину, родственная ошибка здесь.
Ночной расчёт связей ничего не нашёл.
Кандидаты в цепочки
Обход аутентификации и уязвимость, требующая привилегий, в одном продукте и близко по времени: вместе они могут дать путь без аутентификации.
—
Охват bug bounty
Известной публичной программы нет.
Источник: bounty-targets-data (публичные списки HackerOne, Bugcrowd, Intigriti, YesWeHack).
Национальное уведомление (Управление кибербезопасности Турции / USOM)
Официальные уведомления, ссылающиеся на эту запись; рекомендации — на странице ведомства.
- TR-22-0432 · 16 июн. 2022 г.(IBM Güvenlik Bildirimi)
- TR-22-0222 · 15 мар. 2022 г.(RedHat Güvenlik Güncellemesi)
- TR-22-0097 · 28 янв. 2022 г.(RedHat Güvenlik Güncellemesi)
Технические детали
Условия атаки
- Может быть вызвана любым, у кого есть доступ через интернет.
- Достаточно учётной записи с низкими привилегиями.
- Пользователь должен открыть ссылку или посетить страницу.
- Особые условия не требуются; воспроизводится стабильно.
В случае успеха
- Конфиденциальность
- нет
- Целостность
- высокое · данные или конфигурация могут быть изменены
- Доступность
- нет
- Вектор атаки
- Сеть
- Сложность атаки
- Низкая
- Требуемые привилегии
- Низкие
- Взаимодействие с пользователем
- Требуется
- Область действия
- Не изменяется
- Влияние на конфиденциальность
- Нет
- Влияние на целостность
- Высокое
- Влияние на доступность
- Нет
Класс уязвимости (CWE)
CWE-20 · Improper Input ValidationВектор CVSS
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:H/A:N
nvd-primary
Контекст атаки
Шаблоны атак MITRE CAPEC и техники ATT&CK для этого класса уязвимости (CWE). Отправная точка для правил обнаружения и threat hunting.
Шаблоны атак (CAPEC)
- Buffer Overflow via Environment VariablesCAPEC-10вероятность: High · High
- Server Side Include (SSI) InjectionCAPEC-101вероятность: High · High
- Cross Zone ScriptingCAPEC-104вероятность: Medium · High
- Command Line Execution through SQL InjectionCAPEC-108вероятность: Low · Very High
- Object Relational Mapping InjectionCAPEC-109вероятность: Low · High
- SQL Injection through SOAP Parameter TamperingCAPEC-110вероятность: High · Very High
- Double EncodingCAPEC-120вероятность: Low · Medium
- Subverting Environment Variable ValuesCAPEC-13вероятность: High · Very High
Техники ATT&CK
- Obfuscated Files or InformationT1027
- Masquerading: Invalid Code SignatureT1036.001
- Steal Web Session CookieT1539
- Subvert Trust Controls: Code SigningT1553.002
- Impair Defenses:Impair Command History LoggingT1562.003
- Hijack Execution Flow:Dynamic Linker HijackingT1574.006
- Hijack Execution Flow:Path Interception by PATH Environment VariableT1574.007
Журнал изменений
- Эксплуатация SSVC— → none
- Исправление✗ → ✓
Для отслеживаемых записей эти изменения приходят и как уведомления. →
Источники
- bugzilla.redhat.com/show_bug.cgi?id=1962856
- security.netapp.com/advisory/ntap-20240621-0006/
- www.oracle.com/security-alerts/cpuapr2022.html
- www.oracle.com/security-alerts/cpujul2022.html
Рекомендации вендоров и официальные записи. Ссылки на эксплойты/PoC намеренно исключены.