
CVE-2024-42992
Python Pip Pandas v2.2.2 contient une vulnérabilité de lecture de fichier arbitraire.
Pip Pandas (toutes versions) - <=2.2.2
Une vulnérabilité de lecture de fichier arbitraire existe dans la bibliothèque « pandas », permettant à un attaquant de lire n'importe quel fichier du système de fichiers sans restriction. Cette vulnérabilité permet un accès non autorisé à des fichiers sensibles comme « /etc/passwd ».
La bibliothèque pandas offre de puissantes capacités de manipulation de données, y compris la possibilité de lire des données à partir de divers formats de fichiers. Cependant, elle manque de restrictions suffisantes sur les chemins de fichiers fournis en entrée, ce qui permet à un utilisateur malveillant de spécifier et de lire des fichiers arbitraires. La vulnérabilité peut être démontrée par l'extrait de code suivant :
import pandas as pd
# Tentative de lecture du fichier /etc/passwd
try:
# Utiliser pandas pour lire le fichier, en spécifiant le deux-points comme séparateur
df = pd.read_csv('/etc/passwd', sep=':', header=None)
print(df)
except Exception as e:
print("Erreur lors de la lecture du fichier :", e)
Ce code tente de lire le fichier « /etc/passwd », qui est un fichier important contenant les informations des comptes utilisateurs sur les systèmes Unix. Si le code est exécuté avec succès, il affiche le contenu de ce fichier sensible.
Dans certains scénarios d'accès en ligne ou locaux, cela peut être reproduit avec succès. Dans certains environnements en ligne, comme replyt.com, cela est particulièrement reproductible.
python CVE-2024-42992.py
