CVE-2021-43811
Injeção de código via carregamento inseguro de YAML
- Publicado
- 8 de dez. de 2021
- Atualizado
- 4 de ago. de 2024
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 4 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 83,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Sockeye é um framework de sequência-a-sequência de código aberto para Tradução Automática Neural construído sobre PyTorch. O Sockeye usa YAML para armazenar configurações de modelo e dados em disco. Versões anteriores à 2.3.24 usam carregamento inseguro de YAML, que pode ser manipulado para executar código arbitrário embutido em arquivos de configuração. Um atacante pode adicionar código malicioso ao arquivo de configuração de um modelo treinado e tentar convencer os usuários a baixá-lo e executá-lo. Se os usuários executarem o modelo, o código embutido será executado localmente. O problema é corrigido na versão 2.3.24.
Fontes
1awslabs/sockeye Injeção de código via carregamento inseguro de YAML CVE-2021-43811
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.