CVE-2021-24040
असुरक्षित YAML डिसीरियलाइज़ेशन लॉजिक के उपयोग के कारण, स्थानीय YAML कॉन्फ़िगरेशन फ़ाइलों को संशोधित करने की क्षमता रखने वाला हमलावर दुर्भावनापूर्ण इनपुट प्रदान कर सकता है, जिसके परिणामस्वरूप रिमोट कोड निष्पादन या समान जोखिम उत्पन्न हो...
- प्रकाशित
- 10 सित॰ 2021
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- साक्ष्य देखे गए
- 13 सित॰ 2021
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 97.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
असुरक्षित YAML डिसीरियलाइज़ेशन लॉजिक के उपयोग के कारण, स्थानीय YAML कॉन्फ़िगरेशन फ़ाइलों को संशोधित करने की क्षमता रखने वाला हमलावर दुर्भावनापूर्ण इनपुट प्रदान कर सकता है, जिसके परिणामस्वरूप रिमोट कोड निष्पादन या समान जोखिम उत्पन्न हो सकते हैं। यह समस्या ParlAI के v1.1.0 से पहले के संस्करणों को प्रभावित करती है।
स्रोत
1Abhiram V · python · 13 सित॰ 2021
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।