GSD-2022-1002521
Dashboard / Vulnerabilities / GSD-2022-1002521
Summary: backdoor in ctx version 0.1.2-1, 0.1.2-2, 0.1.4, 0.2, 0.2.1, 0.2.2, 0.2.2.1, 0.2.3, 0.2.4, 0.2.5, 0.2.6
Details: In PyPI ctx version 0.1.2-1, 0.1.2-2, 0.1.4, 0.2, 0.2.1, 0.2.2, 0.2.2.1, 0.2.3, 0.2.4, 0.2.5, 0.2.6 a backdoor exists in the ctx package that can be attacked via a malicious package update resulting in credential theft from environment variables
References: https://isc.sans.edu/diary/28678, https://blog.sonatype.com/pypi-package-ctx-compromised-are-you-at-risk, https://github.com/github/advisory-database/issues/325, https://python-security.readthedocs.io/pypi-vuln/index-2022-05-24-ctx-domain-takeover.html, https://github.com/pypa/advisory-database/blob/main/vulns/ctx/PYSEC-2022-199.yaml
