كل الثغرات
CWE-436
عالية
CVSS 7.4
GuardDog - ZIP parser differential hides a malicious payload from the scanner
| المورّد | DataDog |
|---|---|
| المنتج | GuardDog |
| صنف الضعف | CWE-436 |
| تاريخ الإبلاغ | 2026-06-24 |
| تاريخ الإفصاح | 2026-06-24 |
| الحالة | أصلحها المورّد |
حزمة wheel مصنوعة خصيصاً تضبط سجل نهاية الفهرس المركزي ليعلن صفر إدخالات. مكتبة zipfile في بايثون تقرأ الأرشيف فارغاً فيعلن الماسح صفر مؤشرات، بينما المُثبِّت يفكّ الحمولة الحقيقية من رؤوس الملفات المحلية. أُصلح بالمشي على رؤوس الملفات المحلية مباشرة ورفض أي أرشيف عدد رؤوسه أكبر مما تعدّه zipfile.
الأثر
A malicious package passes a supply-chain scan with a clean report while still installing its payload.