
Esecuzione di comandi tramite deserializzazione Numpy
NumPy è una potente libreria Python, utilizzata principalmente per eseguire calcoli su array multidimensionali. L'analisi degli esperti indica che le versioni minori o uguali alla 1.16.0 presentano questa vulnerabilità; la raccomandazione di correzione è quella di eliminare il parametro allow_pickle dalla funzione load in lib/npyio.py oppure impostarne il valore su False per evitare il problema di deserializzazione. Nel test sulla versione 1.16.3 (Mac/Windows), la funzione load ha rimosso il parametro allow_pickle, ma l'esecuzione di comandi è ancora possibile. Al momento del test, l'ultima versione era la 1.16.3

Riferimento:https://mp.weixin.qq.com/s/9qwTTtQdpIjH8f0CcDYs6g