
CVE-2024-42992
Python Pip Pandas v2.2.2 foi descoberto contendo uma vulnerabilidade de leitura de arquivo arbitrário
Pip Pandas (todas as versões) - <=2.2.2
Existe uma vulnerabilidade de leitura de arquivo arbitrário na biblioteca "pandas", que permite a um atacante ler qualquer arquivo no sistema de arquivos sem restrições. Essa vulnerabilidade permite acesso não autorizado a arquivos sensíveis, como "/etc/passwd".
A biblioteca pandas fornece poderosas capacidades de manipulação de dados, incluindo a capacidade de ler dados de vários formatos de arquivo. No entanto, ela carece de restrições suficientes nos caminhos de arquivo fornecidos como entrada, permitindo que um usuário mal-intencionado especifique e leia arquivos arbitrários.
A vulnerabilidade pode ser demonstrada pelo seguinte trecho de código:
import pandas as pd
# Attempt to read the /etc/passwd file
try:
# Use pandas to read the file, specifying the colon as a separator
df = pd.read_csv('/etc/passwd', sep=':', header=None)
print(df)
except Exception as e:
print("Error occurred while reading the file:", e)
Este código tenta ler o arquivo "/etc/passwd", que é um arquivo importante em sistemas baseados em Unix que contém informações de contas de usuário. Se o código for executado com sucesso, ele imprimirá o conteúdo desse arquivo sensível.
Em alguns cenários de acesso online ou local, isso pode ser reproduzido com sucesso. Em alguns ambientes online, como o replyt.com, é particularmente reproduzível.
python CVE-2024-42992.py
