CVE-2021-41127
Une archive de modèle conçue de manière malveillante peut entraîner une écriture arbitraire de fichiers dans rasa
- Publié
- 21 oct. 2021
- Mise à jour
- 4 août 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:H/A:HFaible · 30 prochains jours
- Percentile
- 53,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Rasa est un framework open source d'apprentissage automatique permettant d'automatiser des conversations textuelles et vocales. Dans les versions concernées, une vulnérabilité existe dans la fonctionnalité qui charge un fichier de modèle entraîné `tar.gz`, permettant à un acteur malveillant de créer un fichier `model.tar.gz` qui peut écraser ou remplacer les fichiers du bot dans le répertoire du bot. La vulnérabilité est corrigée dans Rasa 2.8.10. Pour les utilisateurs qui ne peuvent pas mettre à jour, assurez-vous que les utilisateurs ne téléchargent pas de fichiers de modèle non fiables et restreignez l'accès à la CLI ou aux points de terminaison API où un acteur malveillant pourrait cibler une instance Rasa déployée.
Sources
1- Rasa-cve-expExploit
CVE-2024-49375、CVE-2021-42556、CVE-2021-41127
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.