Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en GuardDog (CVE-2022-23531)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
17/12/2022
Última modificación:
27/06/2023

Descripción

GuardDog es una herramienta CLI para identificar paquetes PyPI maliciosos. Las versiones anteriores a la 0.1.5 son vulnerables a path traversal relativo cuando se escanea un paquete PyPI local especialmente manipulado. Ejecutar GuardDog contra un paquete especialmente manipulado puede permitir a un atacante escribir un archivo arbitrario en la máquina donde se ejecuta GuardDog debido a una vulnerabilidad de path traversal al extraer el archivo .tar.gz del paquete que se está analizando, que existe por diseño en el función tarfile.TarFile.extractall. Este problema está solucionado en la versión 0.1.5.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:datadoghq:guarddog:*:*:*:*:*:python:*:* 0.1.5 (excluyendo)