CVE-2019-6446
NumPy 1.16.3 से पहले के संस्करणों में एक समस्या खोजी गई थी। यह pickle Python मॉड्यूल का असुरक्षित रूप से उपयोग करता है, जो दूरस्थ हमलावरों को एक क्राफ्टेड सीरियलाइज़्ड ऑब्जेक्ट के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देता...
- प्रकाशित
- 16 जन॰ 2019
- अद्यतन
- 21 जुल॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 96.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
NumPy 1.16.3 से पहले के संस्करणों में एक समस्या खोजी गई थी। यह pickle Python मॉड्यूल का असुरक्षित रूप से उपयोग करता है, जो दूरस्थ हमलावरों को एक क्राफ्टेड सीरियलाइज़्ड ऑब्जेक्ट के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देता है, जैसा कि numpy.load कॉल द्वारा प्रदर्शित किया गया है। ध्यान दें: तीसरे पक्ष इस समस्या पर विवाद करते हैं क्योंकि यह एक ऐसा व्यवहार है जिसके विश्वसनीय और प्रमाणित स्रोतों से सीरियलाइज़्ड Python ऑब्जेक्ट ऐरे लोड करने (उदाहरण के लिए) में वैध अनुप्रयोग हो सकते हैं।
स्रोत
1NumPy डीसेरियलाइज़ेशन कमांड निष्पादन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।