CVE-2021-43811
Injection de code via chargement YAML non sécurisé
- Publié
- 8 déc. 2021
- Mise à jour
- 4 août 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 4 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 83,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Sockeye est un framework open-source de séquence à séquence pour la traduction automatique neuronale, construit sur PyTorch. Sockeye utilise YAML pour stocker les configurations de modèles et de données sur disque. Les versions antérieures à 2.3.24 utilisent un chargement YAML non sécurisé, qui peut être exploité pour exécuter du code arbitraire intégré dans les fichiers de configuration. Un attaquant peut ajouter du code malveillant au fichier de configuration d'un modèle entraîné et tenter de convaincre les utilisateurs de le télécharger et de l'exécuter. Si les utilisateurs exécutent le modèle, le code intégré s'exécutera localement. Le problème est corrigé dans la version 2.3.24.
Sources
1awslabs/sockeye Injection de code via un chargement YAML non sécurisé CVE-2021-43811
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.