CVE-2022-38792
Sobre
O pacote exotel (também conhecido como exotel-py) no PyPI, a partir da versão 0.1.6, inclui um backdoor de execução de código inserido por terceiros.
Análise do analista Rainforest
Isto não é um bug, é um backdoor. Descobriu-se que o pacote exotel no PyPI, a partir da versão 0.1.6, continha funcionalidade de execução de código deliberadamente inserida por um terceiro. Qualquer projeto que instalou essa versão puxou código controlado pelo atacante diretamente para dentro de seu build e runtime, ou seja, o comprometimento acontece no momento da instalação, antes mesmo de a aplicação rodar.
Pacotes maliciosos são uma classe de ameaça diferente das vulnerabilidades comuns: não há exploit a ser lançado porque o payload já está residente onde quer que o pacote tenha sido instalado. O dano realista depende de onde ele caiu, laptops de desenvolvedores, executores de CI, serviços de produção, e um backdoor em uma biblioteca de integração de telefonia está bem posicionado para exfiltrar credenciais ou abrir um canal de saída. Removê-lo é necessário, mas não suficiente; as máquinas que o executaram devem ser tratadas como tocadas.
Isto é, para nós, um problema claramente de higiene de dependências e SBOM. Precisamos vasculhar manifestos de build e arquivos de lock em todos os projetos Python em busca do exotel na versão envenenada, expurgá-lo e, então, triar qualquer coisa que o instalou como um potencial comprometimento, rotacionando os segredos que esses ambientes mantinham. Um número de CVSS é quase irrelevante; o fato acionável é 'este pacote está presente em algum lugar onde construímos ou executamos código'.
Referências
CVEs Relacionadas
Nenhuma CVE relacionada.
Perguntas frequentes
O que é CVE-2022-38792?
O pacote exotel (também conhecido como exotel-py) no PyPI, a partir da versão 0.1.6, inclui um backdoor de execução de código inserido por terceiros.
Qual a gravidade de CVE-2022-38792?
CVE-2022-38792 tem pontuação base CVSS 3.1 de 9.8, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 99 de 100, na faixa crítico.
Como CVE-2022-38792 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.
Quais produtos são afetados por CVE-2022-38792?
Os avisos públicos listam como afetados: exotel. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2022-38792?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
