CVE-2022-40897
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
Un fallo en setuptools permite a atacantes bloquear el proceso de instalación de paquetes creando contenido HTML especialmente elaborado. Al procesar información de paquetes, una expresión regular vulnerable consume recursos excesivos y congela el sistema.
Una vulnerabilidad ReDoS en el archivo package_index.py de setuptools permite a atacantes remotos causar negación de servicio al servir HTML malicioso en metadatos de paquetes personalizados o páginas de PackageIndex. El patrón de expresión regular vulnerable provoca retroceso exponencial al procesar entrada adversaria, impactando la disponibilidad durante la instalación de paquetes o consultas de índice.