Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en “pip” para Python Package Index (CVE-2013-1629)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
06/08/2013
Última modificación:
15/03/2021

Descripción

“pip” anterior a v1.3 utiliza HTTP para recuperar paquetes del repositorio PyPI, y no realiza comprobaciones de integridad en el contenido del paquete, que permite a atacantes man-in-the-middle ejecutar código arbitrario a través de una respuesta diseñada a una operación de "pip install".

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pypa:pip:*:*:*:*:*:*:*:* 1.3 (excluyendo)