PT-2020-13328 · Pandas Development Team+2 · Pandas+2

CVE-2020-13091

·

Publicado

2020-05-15

·

Atualizado

2025-10-09

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do pandas de 1.0.0 a 1.0.3
Descrição
A vulnerabilidade permite que arquivos não confiáveis passados para a função read pickle() possam potencialmente deserializar e executar comandos, especificamente se reduce fizer uma chamada os.system. Observa-se que a função read pickle() está documentada como insegura, e os usuários são responsáveis por utilizá-la com segurança. Há uma controvérsia em relação a essa vulnerabilidade por parte de terceiros.
Recomendações
Para as versões 1.0.0 a 1.0.3, considere evitar o uso de arquivos não confiáveis com a função read pickle() até que uma abordagem segura seja implementada. Como solução temporária, restrinja o uso de arquivos que possam potencialmente fazer chamadas os.system por meio do método reduce. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2020-2698
CVE-2020-13091
PYSEC-2020-73

Produtos afetados

Alt Linux
Debian
Pandas