Vulnerabilidad en el componente _asyncio._swap_current_task de cpython (CVE-2023-38898)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
15/08/2023
Última modificación:
02/08/2024
Descripción
Un problema en Python cpython v.3.7 permite a un atacante obtener información sensible a través del componente _asyncio._swap_current_task. NOTA: esto es discutido por el vendedor porque (1) ni la versión 3.7 ni ninguna otra está afectada (es un fallo en algunas versiones previas a la 3.12); (2) no hay escenarios comunes en los que un adversario pueda llamar a _asyncio._swap_current_task pero no tenga ya la capacidad de llamar a funciones arbitrarias; y (3) no hay escenarios comunes en los que información sensible, que no esté ya accesible para un adversario, se vuelva accesible a través de este fallo.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:python:python:3.13.0:alpha0:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página