
CVE-2024-42992
Обнаружено, что Python Pip Pandas v2.2.2 содержит произвольный файл
Pip Pandas (все версии) - <=2.2.2
В библиотеке «pandas» существует уязвимость произвольного чтения файлов, с помощью которой злоумышленник может без ограничений читать любые файлы в файловой системе. Эта уязвимость позволяет несанкционированный доступ к конфиденциальным файлам, таким как «/etc/passwd»
Библиотека pandas предоставляет мощные возможности для работы с данными, включая чтение данных из различных форматов файлов. Однако в ней отсутствуют достаточные ограничения на пути к файлам, передаваемым в качестве входных данных, что позволяет злоумышленнику указывать и читать произвольные файлы. Уязвимость можно продемонстрировать с помощью следующего фрагмента кода:
import pandas as pd
# Attempt to read the /etc/passwd file
try:
# Use pandas to read the file, specifying the colon as a separator
df = pd.read_csv('/etc/passwd', sep=':', header=None)
print(df)
except Exception as e:
print("Error occurred while reading the file:", e)
Этот код пытается прочитать файл «/etc/passwd» — важный файл в системах на основе Unix, содержащий информацию об учётных записях пользователей. Если код успешно выполнится, он выведет содержимое этого конфиденциального файла.
В некоторых сценариях онлайн- или локального доступа это может быть успешно воспроизведено. В некоторых онлайн-средах, таких как replyt.com, это особенно воспроизводимо.
python CVE-2024-42992.py
