CVE-2021-43811
إدخال كود عبر تحميل YAML غير آمن
- تم النشر
- 08/12/2021
- محدث
- 04/08/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 04/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 83.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Sockeye هو إطار عمل مفتوح المصدر من تسلسل إلى تسلسل للترجمة الآلية العصبية مبني على PyTorch. يستخدم Sockeye صيغة YAML لتخزين إعدادات النماذج والبيانات على القرص. الإصدارات الأقل من 2.3.24 تستخدم تحميل YAML غير آمن، مما قد يُستغل لتنفيذ كود عشوائي مضمّن في ملفات الإعدادات. يمكن للمهاجم إضافة كود خبيث إلى ملف الإعدادات لنموذج مُدرَّب ومحاولة إقناع المستخدمين بتنزيله وتشغيله. إذا قام المستخدمون بتشغيل النموذج، فسيتم تنفيذ الكود المضمّن محليًا. تم إصلاح المشكلة في الإصدار 2.3.24.
المصادر
1awslabs/sockeye حقن كود عبر تحميل YAML غير آمن CVE-2021-43811
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.