Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función ast_for_arguments en un intérprete de Python en typed_ast (CVE-2019-19275)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-125 Lectura fuera de límites
Fecha de publicación:
26/11/2019
Última modificación:
07/11/2023

Descripción

typed_ast versiones 1.3.0 y 1.3.1, presenta una lectura fuera de límites de la función ast_for_arguments. Un atacante con la capacidad de causar que un intérprete de Python analice el origen de Python (pero no necesariamente lo ejecute) puede bloquear el proceso del intérprete. Esto podría ser una preocupación, por ejemplo, en un servicio basado en la web que analiza (pero no ejecuta) el código Python. (Este problema también afectó a determinadas versiones previas de Python 3.8.0-alpha).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:python:typed_ast:1.3.0:*:*:*:*:*:*:*
cpe:2.3:a:python:typed_ast:1.3.1:*:*:*:*:*:*:*