CVE-2024-23346
تنفيذ تعليمات برمجية عشوائية في pymatgen عند تحليل سلسلة transformation_string الخاصة بـ JonesFaithfulTransformation مصممة بشكل خبيث
- تم النشر
- 21/02/2024
- محدث
- 19/08/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 15/04/2025
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 89.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Pymatgen (Python Materials Genomics) هي مكتبة Python مفتوحة المصدر لتحليل المواد. توجد ثغرة أمنية حرجة في طريقة `JonesFaithfulTransformation.from_transformation_str()` داخل مكتبة `pymatgen` قبل الإصدار 2024.2.20. تستخدم هذه الطريقة `eval()` بشكل غير آمن لمعالجة الإدخال، مما يتيح تنفيذ كود تعسفي عند تحليل إدخال غير موثوق. يعمل الإصدار 2024.2.20 على إصلاح هذه المشكلة.
المصادر
6يحتوي هذا المستودع على ملف معلومات بلورية (CIF) مخصص للاستخدام على جهاز "Chemistry" ضمن منصة Hack The Box (HTB).
- CVE-2024-23346-exploitاستغلال
هذا استغلال لثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) المعروفة في مكتبة `pymatgen` (CVE-2024-23346) عن طريق تحميل ملف `CIF` ضار إلى موقع `CIF Analyzer` المستضاف على الهدف الذي يعمل على جهاز Chemistry من Hack the Box.
- CVE-2024-23346استغلال
هذا استغلال لـ CVE-2024-23346 يعمل كـ 'طرفية' (تم اختباره على chemistry.htb)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.