← All CVEs

CVE-2019-9948

critical · 9.1

urllib in Python 2.x through 2.7.16 supports the local_file: scheme, which makes it easier for remote attackers to bypass protection mechanisms that blacklist file: URIs, as demonstrated by triggering a urllib.urlopen('local_file:///etc/passwd') call.

9.1
CVSS
11.8%
EPSS (exploit prob.)
96th
EPSS percentile
2019-03-23
Published

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

Weaknesses

CWE-22

Affected products

VendorProductAffected versions
pythonpython>= 2.0, < 2.7.17
pythonpython>= 3.5.0, < 3.5.8
pythonpython>= 3.6.0, < 3.6.9
pythonpython>= 3.7.0, < 3.7.4
opensuseleap15.0
opensuseleap42.3
debiandebian_linux8.0
debiandebian_linux9.0
fedoraprojectfedora29
fedoraprojectfedora30
canonicalubuntu_linux12.04
canonicalubuntu_linux14.04
canonicalubuntu_linux16.04
canonicalubuntu_linux18.04
canonicalubuntu_linux19.04
redhatenterprise_linux_desktop7.0
redhatenterprise_linux_desktop8.0
redhatenterprise_linux_eus8.1
redhatenterprise_linux_eus8.2
redhatenterprise_linux_eus8.4
redhatenterprise_linux_eus8.6
redhatenterprise_linux_server7.0
redhatenterprise_linux_server8.0
redhatenterprise_linux_server_eus8.4
redhatenterprise_linux_tus8.2
redhatenterprise_linux_tus8.4
redhatenterprise_linux_tus8.6
redhatenterprise_linux_workstation7.0
redhatenterprise_linux_workstation8.0

Check a specific version with /api/v1/cve/match.

References

Query this programmatically:

curl https://evil-db.io/api/v1/cve/CVE-2019-9948