
CVE-2024-42992
Python Pip Pandas v2.2.2 में एक मनमानी फ़ाइल पाई गई
Pip Pandas (सभी संस्करण) - <=2.2.2
“pandas” लाइब्रेरी में एक मनमाना फ़ाइल पढ़ने की भेद्यता मौजूद है, जिसका उपयोग करके हमलावर फ़ाइल सिस्टम में किसी भी फ़ाइल को बिना किसी प्रतिबंध के पढ़ सकता है। यह भेद्यता “/etc/passwd” जैसी संवेदनशील फ़ाइलों तक अनधिकृत पहुंच की अनुमति देती है।
pandas लाइब्रेरी डेटा संचालन की शक्तिशाली क्षमताएँ प्रदान करती है, जिसमें विभिन्न फ़ाइल प्रारूपों से डेटा पढ़ने की क्षमता शामिल है। हालाँकि, यह इनपुट के रूप में प्रदान किए गए फ़ाइल पथों पर पर्याप्त प्रतिबंध नहीं लगाती है, जिससे दुर्भावनापूर्ण उपयोगकर्ता किसी भी फ़ाइल को निर्दिष्ट कर पढ़ सकते हैं।
इस भेद्यता को निम्नलिखित कोड स्निपेट द्वारा प्रदर्शित किया जा सकता है:
import pandas as pd
# Attempt to read the /etc/passwd file
try:
# Use pandas to read the file, specifying the colon as a separator
df = pd.read_csv('/etc/passwd', sep=':', header=None)
print(df)
except Exception as e:
print("Error occurred while reading the file:", e)
यह कोड “/etc/passwd” फ़ाइल को पढ़ने का प्रयास करता है, जो यूनिक्स-आधारित सिस्टम में उपयोगकर्ता खाते की जानकारी वाली एक महत्वपूर्ण फ़ाइल है। यदि कोड सफलतापूर्वक निष्पादित होता है, तो यह इस संवेदनशील फ़ाइल की सामग्री प्रिंट करेगा।
कुछ ऑनलाइन या स्थानीय एक्सेस परिदृश्यों में, इसे सफलतापूर्वक दोहराया जा सकता है। कुछ ऑनलाइन वातावरणों में, जैसे replyt.com, यह विशेष रूप से प्रतिलिपि योग्य है।
python CVE-2024-42992.py
