
CVE-2024-42992
Python Pip Pandas v2.2.2 wurde entdeckt, dass es eine beliebige Datei enthält
Pip Pandas(alle Versionen)-<=2.2.2
In der Pandas-Bibliothek gibt es eine Schwachstelle zum Lesen beliebiger Dateien. Ein Angreifer kann diese Schwachstelle ausnutzen, um uneingeschränkt jede Datei im Dateisystem zu lesen. Diese Schwachstelle ermöglicht unbefugten Zugriff auf sensible Dateien wie „/etc/passwd“.
Die Pandas-Bibliothek bietet leistungsstarke Datenmanipulationsfähigkeiten, einschließlich der Fähigkeit, Daten aus verschiedenen Dateiformaten zu lesen. Sie hat jedoch keine ausreichenden Einschränkungen für die als Eingabe bereitgestellten Dateipfade, sodass böswillige Benutzer beliebige Dateien angeben und lesen können. Die Schwachstelle kann mit dem folgenden Code-Ausschnitt demonstriert werden:
import pandas as pd
# Attempt to read the /etc/passwd file
try:
# Use pandas to read the file, specifying the colon as a separator
df = pd.read_csv('/etc/passwd', sep=':', header=None)
print(df)
except Exception as e:
print("Error occurred while reading the file:", e)
Dieser Code versucht, die Datei „/etc/passwd“ zu lesen, eine wichtige Datei in Unix-basierten Systemen, die Benutzerkontoinformationen enthält. Wenn der Code erfolgreich ausgeführt wird, gibt er den Inhalt dieser sensiblen Datei aus.
In einigen Online- oder lokalen Zugriffsszenarien kann dies erfolgreich reproduziert werden. In einigen Online-Umgebungen wie replyt.com ist es besonders reproduzierbar.
python CVE-2024-42992.py
