Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en python-rdflib-tools para RDFLib (CVE-2019-7653)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-427 Elemento no controlado en la ruta de búsqueda
Fecha de publicación:
09/02/2019
Última modificación:
06/04/2022

Descripción

El paquete de Debian python-rdflib-tools 4.2.2-1 para RDFLib 4.2.2 tiene herramientas de la interfaz de línea de comandos que pueden cargar módulos de Python desde el directorio de trabajo actual, lo que permite la inyección de código. Esto se debe a que "python -m" busca en este directorio, tal y como queda demostrado con rdf2dot. Este problema es específico del uso del directorio debian/scripts.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:rdflib_project:rdflib:4.2.2:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:8.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:16.04:*:*:*:esm:*:*:*