
Ejecución de comandos mediante deserialización de Numpy
NumPy es una potente biblioteca de Python, utilizada principalmente para realizar cálculos en matrices multidimensionales. Los expertos analizaron que las versiones menores o iguales a 1.16.0 presentan esta vulnerabilidad; la recomendación de corrección es eliminar el parámetro allow_pickle de la función load en lib/npyio.py o cambiar su valor a False para evitar el problema de deserialización; en la versión 1.16.3 (Mac/Windows) probada, la función load eliminó el parámetro allow_pickle. Pero la ejecución de comandos aún existe. La versión más reciente al momento de las pruebas era la 1.16.3.

Referencia:https://mp.weixin.qq.com/s/9qwTTtQdpIjH8f0CcDYs6g