
CVE-2024-42992
Se ha descubierto que Python Pip Pandas v2.2.2 contiene una vulnerabilidad de lectura de archivos arbitrarios.
Pip Pandas (todas las versiones) -<=2.2.2
Existe una vulnerabilidad de lectura de archivos arbitrarios en la librería “pandas”, que un atacante puede explotar para leer sin restricciones cualquier archivo del sistema de archivos. Esta vulnerabilidad permite el acceso no autorizado a archivos sensibles, como “/etc/passwd”.
La librería pandas ofrece potentes capacidades de manipulación de datos, incluida la capacidad de leer datos de varios formatos de archivo. Sin embargo, carece de restricciones suficientes sobre las rutas de archivo proporcionadas como entrada, lo que permite a un usuario malintencionado especificar y leer archivos arbitrarios. La vulnerabilidad se puede demostrar con el siguiente fragmento de código:
import pandas as pd
# Attempt to read the /etc/passwd file
try:
# Use pandas to read the file, specifying the colon as a separator
df = pd.read_csv('/etc/passwd', sep=':', header=None)
print(df)
except Exception as e:
print("Error occurred while reading the file:", e)
Este código intenta leer el archivo “/etc/passwd”, un archivo importante en los sistemas basados en Unix que contiene información sobre las cuentas de usuario. Si el código se ejecuta correctamente, imprime el contenido de este archivo sensible.
En ciertos escenarios de acceso en línea o local, esto se puede reproducir con éxito. En algunos entornos en línea, como replyt.com, es especialmente reproducible.
python CVE-2024-42992.py
