CVE-2024-23346
pymatgen: esecuzione di codice arbitrario durante l'analisi di una transformation_string di JonesFaithfulTransformation creata in modo malevolo
- Pubblicato
- 21 feb 2024
- Aggiornato
- 19 ago 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 15 apr 2025
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 89,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Pymatgen (Python Materials Genomics) è una libreria Python open source per l'analisi dei materiali. Esiste una vulnerabilità di sicurezza critica nel metodo `JonesFaithfulTransformation.from_transformation_str()` all'interno della libreria `pymatgen` precedente alla versione 2024.2.20. Questo metodo utilizza in modo non sicuro `eval()` per l'elaborazione dell'input, consentendo l'esecuzione di codice arbitrario durante l'analisi di input non attendibili. La versione 2024.2.20 corregge questo problema.
Fonti
6Questo repository contiene un File di Informazioni Cristallografiche (CIF) destinato all'uso sulla macchina "Chemistry" su Hack The Box (HTB).
- CVE-2024-23346-exploitExploit
Questo è un exploit per la nota vulnerabilità di Remote Code Execution (RCE) nella libreria Python `pymatgen` (CVE-2024-23346), che sfrutta il caricamento di un file `CIF` dannoso sul sito web `CIF Analyzer` ospitato sul target in esecuzione sulla macchina Chemistry di Hack the Box.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.