CVE-2024-23346
Beliebige Codeausführung in pymatgen beim Parsen eines bösartig konstruierten JonesFaithfulTransformation transformation_string
- Veröffentlicht
- 21.02.2024
- Aktualisiert
- 19.08.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 15.04.2025
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 89,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Pymatgen (Python Materials Genomics) ist eine Open-Source-Python-Bibliothek für die Materialanalyse. In der `JonesFaithfulTransformation.from_transformation_str()`-Methode innerhalb der `pymatgen`-Bibliothek vor Version 2024.2.20 besteht eine kritische Sicherheitslücke. Diese Methode verwendet unsicher `eval()` zur Verarbeitung von Eingaben, was die Ausführung beliebigen Codes beim Parsen nicht vertrauenswürdiger Eingaben ermöglicht. Version 2024.2.20 behebt dieses Problem.
Quellen
6Dieses Repository enthält eine Crystallographic Information File (CIF), die für die Nutzung auf der "Chemistry"-Maschine auf Hack The Box (HTB) vorgesehen ist.
- CVE-2024-23346-exploitExploit
Dies ist ein Exploit für die bekannte Remote Code Execution (RCE)-Schwachstelle in der Python-Bibliothek `pymatgen` (CVE-2024-23346) durch das Hochladen einer bösartigen `CIF`-Datei auf die gehostete `CIF Analyzer`-Website des Ziels, das auf der Chemistry-Maschine von Hack the Box läuft.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.