CVE-2021-43811
Iniezione di codice tramite caricamento YAML non sicuro
- Pubblicato
- 8 dic 2021
- Aggiornato
- 4 ago 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 4 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 83,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Sockeye è un framework open-source sequence-to-sequence per la traduzione automatica neurale basato su PyTorch. Sockeye utilizza YAML per memorizzare su disco le configurazioni di modelli e dati. Le versioni precedenti alla 2.3.24 utilizzano un caricamento YAML non sicuro, che può essere sfruttato per eseguire codice arbitrario incorporato nei file di configurazione. Un attaccante può aggiungere codice dannoso al file di configurazione di un modello addestrato e tentare di convincere gli utenti a scaricarlo ed eseguirlo. Se gli utenti eseguono il modello, il codice incorporato verrà eseguito localmente. Il problema è risolto nella versione 2.3.24.
Fonti
1awslabs/sockeye Iniezione di codice tramite caricamento non sicuro di YAML CVE-2021-43811
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.