CVE-2021-43811
असुरक्षित YAML लोडिंग के माध्यम से कोड इंजेक्शन
- प्रकाशित
- 8 दिस॰ 2021
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 83.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Sockeye एक ओपन-सोर्स सीक्वेंस-टू-सीक्वेंस फ्रेमवर्क है जो न्यूरल मशीन ट्रांसलेशन के लिए PyTorch पर आधारित है। Sockeye मॉडल और डेटा कॉन्फ़िगरेशन को डिस्क पर संग्रहीत करने के लिए YAML का उपयोग करता है। 2.3.24 से नीचे के संस्करण असुरक्षित YAML लोडिंग का उपयोग करते हैं, जिससे कॉन्फ़िग फ़ाइलों में एम्बेडेड मनमाना कोड निष्पादित किया जा सकता है। एक हमलावर प्रशिक्षित मॉडल की कॉन्फ़िग फ़ाइल में दुर्भावनापूर्ण कोड जोड़ सकता है और उपयोगकर्ताओं को इसे डाउनलोड करके चलाने के लिए राजी करने का प्रयास कर सकता है। यदि उपयोगकर्ता मॉडल चलाते हैं, तो एम्बेडेड कोड स्थानीय रूप से निष्पादित हो जाएगा। यह समस्या संस्करण 2.3.24 में ठीक कर दी गई है।
स्रोत
1awslabs/sockeye असुरक्षित YAML लोडिंग द्वारा कोड इंजेक्शन CVE-2021-43811
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।