requests-2.32.4-py3-none-any.whl: 1 vulnerabilities (highest severity is: 4.4)
Nadie ha tomado este issue todavía.
Evaluación
- Dificultad
- 2/5
- Tiempo estimado
- 1-3 horas
- Aptitud para principiantes
- 58/100
Línea de trabajo
Comienza localizando la declaración de dependencia en el repositorio sql-cli al que hace referencia la ruta de análisis y confirma dónde está fijada requests 2.32.4. Revisa los detalles de CVE-2026-25645 y actualiza la dependencia directa a la versión corregida 2.33.0; después, ejecuta las pruebas disponibles del proyecto o un análisis de dependencias para verificar que la versión vulnerable ya no está presente.
Escrito por el modelo de indexación a partir del texto del issue.
Descripción
Vulnerable Library - requests-2.32.4-py3-none-any.whl
Python HTTP for Humans.
Library home page: https://files.pythonhosted.org/packages/7c/e4/56027c4a6b4ae70ca9de302488c5ca95ad4a39e190093d6c1a8ace08341b/requests-2.32.4-py3-none-any.whl
Path to dependency file: /tmp/ws-scm/sql-cli
Path to vulnerable library: /tmp/ws-ua_20260518195424_ZCYUWM/python_XKNQIE/202605181954251/env/lib/python3.12/site-packages/requests-2.32.4.dist-info
Found in HEAD commit: 68212e0c681da02608aa39ca6a7234d5a082124e
Vulnerabilities
| Vulnerability | Severity | CVSS |
Dependency | Type | Fixed in (requests version) | Remediation Possible** |
|---|---|---|---|---|---|---|
| CVE-2026-25645 | Medium |
4.4 | requests-2.32.4-py3-none-any.whl | Direct | https://github.com/psf/requests.git - v2.33.0 | ✅ |
**In some cases, Remediation PR cannot be created automatically for a vulnerability despite the availability of remediation
Details
CVE-2026-25645
Vulnerable Library - requests-2.32.4-py3-none-any.whl
Python HTTP for Humans.
Library home page: https://files.pythonhosted.org/packages/7c/e4/56027c4a6b4ae70ca9de302488c5ca95ad4a39e190093d6c1a8ace08341b/requests-2.32.4-py3-none-any.whl
Path to dependency file: /tmp/ws-scm/sql-cli
Path to vulnerable library: /tmp/ws-ua_20260518195424_ZCYUWM/python_XKNQIE/202605181954251/env/lib/python3.12/site-packages/requests-2.32.4.dist-info
Dependency Hierarchy:
- ❌ requests-2.32.4-py3-none-any.whl (Vulnerable Library)
Found in HEAD commit: 68212e0c681da02608aa39ca6a7234d5a082124e
Found in base branch: main
Vulnerability Details
Requests is a HTTP library. Prior to version 2.33.0, the "requests.utils.extract_zipped_paths()" utility function uses a predictable filename when extracting files from zip archives into the system temporary directory. If the target file already exists, it is reused without validation. A local attacker with write access to the temp directory could pre-create a malicious file that would be loaded in place of the legitimate one. Standard usage of the Requests library is not affected by this vulnerability. Only applications that call "extract_zipped_paths()" directly are impacted. Starting in version 2.33.0, the library extracts files to a non-deterministic location. If developers are unable to upgrade, they can set "TMPDIR" in their environment to a directory with restricted write access.
Publish Date: 2026-03-25
URL: CVE-2026-25645
CVSS 3 Score Details (4.4)
Base Score Metrics:
- Exploitability Metrics:
- Attack Vector: Local
- Attack Complexity: High
- Privileges Required: Low
- User Interaction: Required
- Scope: Unchanged
- Impact Metrics:
- Confidentiality Impact: None
- Integrity Impact: High
- Availability Impact: None
Suggested Fix
Type: Upgrade version
Release Date: 2026-03-25
Fix Resolution: https://github.com/psf/requests.git - v2.33.0
⛑️ Automatic Remediation will be attempted for this issue.
:rescue_worker_helmet:Automatic Remediation will be attempted for this issue.
- Lenguaje dominante
- Python
- Estrellas
- 9
- Forks
- 24
- Métricas de merge de PR
- Sin PR fusionados en 30 d
Preparar el entorno
- Sin Dockerfile ni archivo de Docker Compose
- Tiene una plantilla de pull request
- Leer la guía de contribución
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Más de opensearch-project/sql-cli
-
Mend: dependency security vulnerability
Dificultad 2/5 1-3 horas Aptitud para principiantes 68/100
-
Mend: dependency security vulnerability
Dificultad 2/5 1-3 horas Aptitud para principiantes 58/100
-
Dificultad 5/5 Más de una semana Aptitud para principiantes 20/100
opensearch-project/sql-cli#59 · 1 comentario · 1 reacción ·
-
Update version on PyPiQuizá libre de nuevo @zhongnansu la tomó hace 187 días y no hay ningún pull request abierto. Abiertodocumentation enhancement
opensearch-project/sql-cli#45 · 3 comentarios · 1 asignado ·
-
Github Action Deprecation: actions/upload-artifact@v3Quizá libre de nuevo @Swiddis la tomó hace 697 días y no hay ningún pull request abierto. Abierto
opensearch-project/sql-cli#31 · 1 comentario · 1 asignado ·
Todos los issues de opensearch-project/sql-cli
Issues similares
-
enhancement good first issue
Dificultad 2/5 1-3 horas Aptitud para principiantes 78/100
-
Update Python support to 3.15Abiertopython-version
Dificultad 1/5 Menos de una hora Aptitud para principiantes 88/100
-
bug
Dificultad 2/5 1-3 horas Aptitud para principiantes 62/100
Los mantenedores suelen responder en 1 día
-
bug javascript P2-medium python release:v3.1
Dificultad 2/5 1-3 horas Aptitud para principiantes 68/100
adrirubio/claude-deck#546 ·
Los mantenedores suelen responder en 1 día
-
area: desktop area: website priority: P2 type: feature
Dificultad 2/5 1-3 horas Aptitud para principiantes 62/100
appandflow/stim#3411 · 1 comentario ·
Los mantenedores suelen responder en 1 día
CVSS