High Severity Vulnerability
This vulnerability has been rated as High severity. Immediate action is recommended.
CVE-2024-6232
HighVulnerability Description
There is a MEDIUM severity vulnerability affecting CPython.
Regular expressions that allowed excessive backtracking during tarfile.TarFile header parsing are vulnerable to ReDoS via specifically-crafted tar archives.
CVSS Metrics
Common Vulnerability Scoring System
Vector String:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Known Affected Software
242 configuration(s) from 1 vendor(s)
cpe:2.3:a:python:python:3.9.18:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.4.3:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.9.17:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.11.4:*:*:*:*:*:*:*
cpe:2.3:a:python:python:2.1.2:*:*:*:*:*:*:*
cpe:2.3:a:python:python:2.5.150:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.9.5:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.3:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.8.13:*:*:*:*:*:*:*
cpe:2.3:a:python:python:2.1.3:*:*:*:*:*:*:*
cpe:2.3:a:python:python:2.4.4:*:*:*:*:*:*:*
cpe:2.3:a:python:python:2.5.0:*:*:*:*:*:*:*
cpe:2.3:a:python:python:2.7.11:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.11.9:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.2.1:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.12.3:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.1.3:-:*:*:*:*:*:*
cpe:2.3:a:python:python:2.7.6:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.9.8:*:*:*:*:*:*:*
cpe:2.3:a:python:python:2.5.6:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.9.6:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.9.15:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.9.12:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.7.11:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.12.5:*:*:*:*:*:*:*
cpe:2.3:a:python:python:2.7.12:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.7.9:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.8.6:-:*:*:*:*:*:*
cpe:2.3:a:python:python:2.7.2:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.4.0:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.9.0:beta5:*:*:*:*:*:*
cpe:2.3:a:python:python:2.3.1:*:*:*:*:*:*:*
cpe:2.3:a:python:python:2.5.5:*:*:*:*:*:*:*
cpe:2.3:a:python:python:2.2.3:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.7.1:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.7.4:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.4.4:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.6.13:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.4.9:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.10.11:*:*:*:*:*:*:*
cpe:2.3:a:python:python:2.5.4:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.9.16:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.5.8:-:*:*:*:*:*:*
cpe:2.3:a:python:python:1.4:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.10.5:*:*:*:*:*:*:*
cpe:2.3:a:python:python:1.0.1:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.1.4:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.10.4:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.3.6:-:*:*:*:*:*:*
cpe:2.3:a:python:python:2.7.5:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.6.4:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.9.14:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.7.2:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.2.6:-:*:*:*:*:*:*
cpe:2.3:a:python:python:2.3.7:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.9.10:*:*:*:*:*:*:*
cpe:2.3:a:python:python:0.9.1:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.2.0:*:*:*:*:*:*:*
cpe:2.3:a:python:python:1.5.1:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.4.1:-:*:*:*:*:*:*
cpe:2.3:a:python:python:2.6.1:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.7.5:rc1:*:*:*:*:*:*
cpe:2.3:a:python:python:2.4.3:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.7.12:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.10.12:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.8.12:*:*:*:*:*:*:*
cpe:2.3:a:python:python:2.3.5:*:*:*:*:*:*:*
cpe:2.3:a:python:python:0.9.0:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.9.7:*:*:*:*:*:*:*
cpe:2.3:a:python:python:1.0.2:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.2.4:-:*:*:*:*:*:*
cpe:2.3:a:python:python:2.7.13:-:*:*:*:*:*:*
cpe:2.3:a:python:python:2.0:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.2.2150:*:*:*:*:*:*:*
cpe:2.3:a:python:python:2.7.10:-:*:*:*:*:*:*
cpe:2.3:a:python:python:2.2.0:*:*:*:*:*:*:*
cpe:2.3:a:python:python:2.6.7:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.7.17:*:*:*:*:*:*:*
cpe:2.3:a:python:python:2.1:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.2.2:-:*:*:*:*:*:*
cpe:2.3:a:python:python:1.3:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.7.3:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.1.5:-:*:*:*:*:*:*
cpe:2.3:a:python:python:2.7.9:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.1.2:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.2:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.8.18:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.4.6:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.7.10:*:*:*:*:*:*:*
cpe:2.3:a:python:python:2.7.4:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.9.11:*:*:*:*:*:*:*
cpe:2.3:a:python:python:2.7.17:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.7.8:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.3.3:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.6.0:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.8.19:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.8.4:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.3.7:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.11.5:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.7.6:rc1:*:*:*:*:*:*
cpe:2.3:a:python:python:1.1.1:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.0.1:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.11.8:*:*:*:*:*:*:*
cpe:2.3:a:python:python:2.0.1:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.6.6:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.9.19:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.12.4:*:*:*:*:*:*:*
cpe:2.3:a:python:python:2.6.4:*:*:*:*:*:*:*
cpe:2.3:a:python:python:2.6.6:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.13.0:rc2:*:*:*:*:*:*
cpe:2.3:a:python:python:3.9.3:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.6.15:*:*:*:*:*:*:*
cpe:2.3:a:python:python:2.2.2:*:*:*:*:*:*:*
cpe:2.3:a:python:python:2.4.0:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.10.8:*:*:*:*:*:*:*
cpe:2.3:a:python:python:2.7.3:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.6.3:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.6.8:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.3.5:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.5.9:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.7.14:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.7.7:rc1:*:*:*:*:*:*
cpe:2.3:a:python:python:3.3.0:-:*:*:*:*:*:*
cpe:2.3:a:python:python:2.7.1150:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.6.9:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.10.1:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.4.8:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.8.17:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.11.0:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.12.1:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.12.2:*:*:*:*:*:*:*
cpe:2.3:a:python:python:2.4.2:*:*:*:*:*:*:*
cpe:2.3:a:python:python:2.7.18:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.5.6:-:*:*:*:*:*:*
cpe:2.3:a:python:python:2.3.2:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.8.11:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.8.10:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.10.0:alpha7:*:*:*:*:*:*
cpe:2.3:a:python:python:2.6.2150:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.11.2:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.11.7:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.3.1:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.5.7:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.7.0:-:*:*:*:*:*:*
cpe:2.3:a:python:python:2.3.3:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.5.5:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.5.10:rc1:*:*:*:*:*:*
cpe:2.3:a:python:python:3.10.6:*:*:*:*:*:*:*
cpe:2.3:a:python:python:2.7.7:-:*:*:*:*:*:*
cpe:2.3:a:python:python:2.7.2150:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.4.5:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.4.10:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.6.12:*:*:*:*:*:*:*
cpe:2.3:a:python:python:2.3.0:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.1.1:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.1.0:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.6.2:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.10.9:*:*:*:*:*:*:*
cpe:2.3:a:python:python:0.9.9:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.7.16:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.8.8:rc1:*:*:*:*:*:*
cpe:2.3:a:python:python:3.8.16:*:*:*:*:*:*:*
cpe:2.3:a:python:python:1.1:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.10.7:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.0.0:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.8.3:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.1.2150:*:*:*:*:*:x64:*
cpe:2.3:a:python:python:2.3.6:*:*:*:*:*:*:*
cpe:2.3:a:python:python:2.7.16:-:*:*:*:*:*:*
cpe:2.3:a:python:python:2.4.1:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.12.0:alpha7:*:*:*:*:*:*
cpe:2.3:a:python:python:2.5.1:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.10.10:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.8.1:rc1:*:*:*:*:*:*
cpe:2.3:a:python:python:2.2:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.7.13:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.5.2:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.2.3:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.7.15:*:*:*:*:*:*:*
cpe:2.3:a:python:python:1.5.2:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.4.7:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.9.2:rc1:*:*:*:*:*:*
cpe:2.3:a:python:python:3.8.9:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.6.5:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.8.7:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.2.5:*:*:*:*:*:*:*
cpe:2.3:a:python:python:0.9.8:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.9.1:rc1:*:*:*:*:*:*
cpe:2.3:a:python:python:1.6.1:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.8.0:beta3:*:*:*:*:*:*
cpe:2.3:a:python:python:2.4.5:*:*:*:*:*:*:*
cpe:2.3:a:python:python:2.7.1:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.5.4:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.9.9:*:*:*:*:*:*:*
cpe:2.3:a:python:python:2.4.6:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.5.0:-:*:*:*:*:*:*
cpe:2.3:a:python:python:2.7.0:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.8.14:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.5.3:-:*:*:*:*:*:*
cpe:2.3:a:python:python:2.7.14:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.6.7:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.6.10:rc1:*:*:*:*:*:*
cpe:2.3:a:python:python:2.6.8:*:*:*:*:*:*:*
cpe:2.3:a:python:python:2.5.2:*:*:*:*:*:*:*
cpe:2.3:a:python:python:2.6.2:*:*:*:*:*:*:*
cpe:2.3:a:python:python:2.6.3:*:*:*:*:*:*:*
cpe:2.3:a:python:python:2.7.15:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.10.13:*:*:*:*:*:*:*
cpe:2.3:a:python:python:2.6.9:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.8.5:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.8.2:rc1:*:*:*:*:*:*
cpe:2.3:a:python:python:3.6.16:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.10.2:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.8.15:*:*:*:*:*:*:*
cpe:2.3:a:python:python:1.2:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.4:alpha1:*:*:*:*:*:*
cpe:2.3:a:python:python:3.9.13:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.1:-:*:*:*:*:*:*
cpe:2.3:a:python:python:2.1.1:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.11.6:*:*:*:*:*:*:*
cpe:2.3:a:python:python:2.6.0:*:*:*:*:*:*:*
cpe:2.3:a:python:python:2.7.8:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.4.2:-:*:*:*:*:*:*
cpe:2.3:a:python:python:1.6:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.3.2:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.6.11:rc1:*:*:*:*:*:*
cpe:2.3:a:python:python:3.6.14:*:*:*:*:*:*:*
cpe:2.3:a:python:python:2.6.6150:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.0:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.10.14:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.10.3:*:*:*:*:*:*:*
cpe:2.3:a:python:python:2.6.5:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.3.4:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.5.1:-:*:*:*:*:*:*
cpe:2.3:a:python:python:1.5:*:*:*:*:*:*:*
cpe:2.3:a:python:python:2.2.1:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.9.4:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.6.1:-:*:*:*:*:*:*
cpe:2.3:a:python:python:3.11.1:*:*:*:*:*:*:*
cpe:2.3:a:python:python:3.11.3:*:*:*:*:*:*:*
cpe:2.3:a:python:python:2.5.3:*:*:*:*:*:*:*
cpe:2.3:a:python:python:2.3.4:*:*:*:*:*:*:*
2024-Sep-CVE-2024-6232
CVE-2024-6232: Regular-expression DoS when parsing TarFile headers
2024-Oct-CVE-2024-6232
CVE-2024-6232: None
CPUJAN2025
Oracle Critical Patch Update Advisory - January 2025
References & Resources
-
https://github.com/python/cpython/commit/34ddb64d088dd7ccc321f6103d23153256caa5d4cna@python.org Patch
-
https://github.com/python/cpython/commit/4eaf4891c12589e3c7bdad5f5b076e4c8392dd06cna@python.org Patch
-
https://github.com/python/cpython/commit/743acbe872485dc18df4d8ab2dc7895187f062c4cna@python.org Patch
-
https://github.com/python/cpython/commit/7d1f50cd92ff7e10a1c15a8f591dde8a6843a64dcna@python.org Patch
-
https://github.com/python/cpython/commit/b4225ca91547aa97ed3aca391614afbb255bc877cna@python.org Patch
-
https://github.com/python/cpython/commit/d449caf8a179e3b954268b3a88eb9170be3c8fbfcna@python.org Patch
-
https://github.com/python/cpython/commit/ed3a49ea734ada357ff4442996fd4ae71d253373cna@python.org Patch
-
https://github.com/python/cpython/issues/121285cna@python.org Exploit Issue Tracking Patch
-
https://github.com/python/cpython/pull/121286cna@python.org Issue Tracking Patch
-
https://mail.python.org/archives/list/security-announce@python.org/thread/JRYFTPRHZRTLMZLWQEUHZSJXNHM4ACTY/cna@python.org Vendor Advisory
-
http://www.openwall.com/lists/oss-security/2024/09/03/5af854a3a-2127-422b-91ae-364da2661108 Mailing List Third Party Advisory
-
https://lists.debian.org/debian-lts-announce/2024/12/msg00000.htmlaf854a3a-2127-422b-91ae-364da2661108
-
https://security.netapp.com/advisory/ntap-20241018-0007/af854a3a-2127-422b-91ae-364da2661108 Third Party Advisory
Severity Details
Weakness Type (CWE)
Inefficient Regular Expression Complexity
- Description
- The product uses a regular expression with an inefficient, possibly exponential worst-case computational complexity that consumes excessive CPU cycles.
- Exploit Likelihood
- High
- Typical Severity
- Medium
- Abstraction Level
- Base
Key Information
- Published Date
- September 03, 2024
