CVE-2020-14343
In der PyYAML-Bibliothek wurde in Versionen vor 5.4 eine Schwachstelle entdeckt, die anfällig für die Ausführung beliebigen Codes ist, wenn sie nicht...
- Veröffentlicht
- 09.02.2021
- Aktualisiert
- 04.08.2024
- CNA zuweisen
- redhat
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 93,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
In der PyYAML-Bibliothek wurde in Versionen vor 5.4 eine Schwachstelle entdeckt, die anfällig für die Ausführung beliebigen Codes ist, wenn sie nicht vertrauenswürdige YAML-Dateien über die Methode full_load oder mit dem Loader FullLoader verarbeitet. Anwendungen, die die Bibliothek zur Verarbeitung nicht vertrauenswürdiger Eingaben verwenden, können von diesem Fehler betroffen sein. Diese Schwachstelle ermöglicht es einem Angreifer, durch Missbrauch des Konstruktors python/object/new beliebigen Code auf dem System auszuführen. Diese Schwachstelle ist auf eine unvollständige Korrektur für CVE-2020-1747 zurückzuführen.
Quellen
4Kontrolliertes Labor für Schwachstellenforschung und -reproduktion für CVE-2020-14343 in PyYAML
Eine Webanwendung, die anfällig für unsichere Deserialisierung (CVE-2020-14343) ist, die zur Befehlsausführung im PyYAML-Paket führt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.