CVE-2020-14343
PyYAML लाइब्रेरी के 5.4 से पहले के संस्करणों में एक भेद्यता पाई गई थी, जहाँ यह अविश्वसनीय YAML फ़ाइलों को full_load विधि या FullLoader लोडर के माध्यम से संसाधित करने पर मनमाना कोड निष्पादन (arbitrary code...
- प्रकाशित
- 9 फ़र॰ 2021
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 93.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
PyYAML लाइब्रेरी के 5.4 से पहले के संस्करणों में एक भेद्यता पाई गई थी, जहाँ यह अविश्वसनीय YAML फ़ाइलों को full_load विधि या FullLoader लोडर के माध्यम से संसाधित करने पर मनमाना कोड निष्पादन (arbitrary code execution) के प्रति संवेदनशील है। जो एप्लिकेशन इस लाइब्रेरी का उपयोग अविश्वसनीय इनपुट को संसाधित करने के लिए करते हैं, वे इस दोष के प्रति संवेदनशील हो सकते हैं। यह दोष एक हमलावर को python/object/new कंस्ट्रक्टर का दुरुपयोग करके सिस्टम पर मनमाना कोड निष्पादित करने की अनुमति देता है। यह दोष CVE-2020-1747 के अधूरे सुधार के कारण है।
स्रोत
4PyYAML में CVE-2020-14343 के लिए नियंत्रित भेद्यता अनुसंधान और पुनरुत्पादन प्रयोगशाला
एक वेब एप्लिकेशन जो CVE-2020-14343 असुरक्षित डीसीरियलाइज़ेशन के प्रति संवेदनशील है, जिसके कारण PyYAML पैकेज में कमांड निष्पादन होता है।
- CVE-2020-14343-PyYAMLएक्सप्लॉइट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।