CVE-2024-23346
pymatgen में दुर्भावनापूर्ण रूप से तैयार किए गए JonesFaithfulTransformation transformation_string को पार्स करते समय मनमाना कोड निष्पादन
- प्रकाशित
- 21 फ़र॰ 2024
- अद्यतन
- 19 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 15 अप्रैल 2025
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 89.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Pymatgen (Python Materials Genomics) सामग्री विश्लेषण के लिए एक ओपन-सोर्स Python लाइब्रेरी है। `pymatgen` लाइब्रेरी में संस्करण 2024.2.20 से पहले `JonesFaithfulTransformation.from_transformation_str()` विधि में एक गंभीर सुरक्षा भेद्यता मौजूद है। यह विधि इनपुट संसाधित करने के लिए असुरक्षित रूप से `eval()` का उपयोग करती है, जिससे अविश्वसनीय इनपुट पार्स करते समय मनमाना कोड निष्पादन संभव हो जाता है। संस्करण 2024.2.20 इस समस्या को ठीक करता है।
स्रोत
6इस रिपॉजिटरी में एक क्रिस्टलोग्राफिक सूचना फ़ाइल (CIF) शामिल है जो Hack The Box (HTB) पर "Chemistry" मशीन पर उपयोग के लिए है।
- CVE-2024-23346-exploitएक्सप्लॉइट
यह `pymatgen` (CVE-2024-23346) पायथन लाइब्रेरी में ज्ञात रिमोट कोड निष्पादन (RCE) भेद्यता के लिए एक शोषण है, जो Hack the Box से Chemistry मशीन पर चल रहे लक्ष्य पर होस्ट किए गए `CIF Analyzer` वेबसाइट पर एक दुर्भावनापूर्ण `CIF` फ़ाइल अपलोड करके किया जाता है।
- CVE-2024-23346एक्सप्लॉइट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।