Volver a Labs
Alerta de Seguridad

CVE-2022-38792

Acerca de

El paquete exotel (también conocido como exotel-py) en PyPI, a partir de la versión 0.1.6, incluye una puerta trasera de ejecución de código insertada por un tercero.

Análisis del analista Rainforest

Esto no es un error, es una puerta trasera. Se descubrió que el paquete exotel en PyPI, a partir de la versión 0.1.6, contenía funcionalidad de ejecución de código insertada deliberadamente por un tercero. Cualquier proyecto que instalara esa versión introdujo código controlado por el atacante directamente en su compilación y su tiempo de ejecución, lo que significa que el compromiso ocurre en el momento de la instalación, antes incluso de que la aplicación se ejecute.

Los paquetes maliciosos son una clase de amenaza distinta de las vulnerabilidades ordinarias: no hay un exploit que lanzar porque la carga útil ya reside dondequiera que se haya instalado el paquete. El daño realista depende de dónde aterrizó, laptops de desarrolladores, ejecutores de CI, servicios de producción, y una puerta trasera en una biblioteca de integración de telefonía está bien posicionada para exfiltrar credenciales o abrir un canal hacia afuera. Eliminarla es necesario pero no suficiente; las máquinas que la ejecutaron deben tratarse como tocadas.

Esto es de lleno un problema de higiene de dependencias y SBOM para nosotros. Necesitamos buscar en los manifiestos de compilación y archivos de bloqueo de cada proyecto Python la presencia de exotel en la versión envenenada, purgarla, y luego triar cualquier cosa que la instalara como un potencial compromiso, rotando los secretos que esos entornos albergaran. Un número CVSS es casi irrelevante; el hecho accionable es 'está este paquete presente en algún lugar donde compilamos o ejecutamos código'.

Referencias

CVEs Relacionadas

No hay CVEs relacionadas.

Preguntas frecuentes

¿Qué es CVE-2022-38792?

El paquete exotel (también conocido como exotel-py) en PyPI, a partir de la versión 0.1.6, incluye una puerta trasera de ejecución de código insertada por un tercero.

¿Qué tan grave es CVE-2022-38792?

CVE-2022-38792 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.

¿Cómo se explota CVE-2022-38792?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.

¿Qué productos afecta CVE-2022-38792?

Los avisos públicos listan como afectados: exotel. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2022-38792?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email