PT-2020-13328 · Pandas Development Team+2 · Pandas+2
CVE-2020-13091
·
Publicado
2020-05-15
·
Atualizado
2025-10-09
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do pandas de 1.0.0 a 1.0.3
Descrição
A vulnerabilidade permite que arquivos não confiáveis passados para a função
read pickle() possam potencialmente deserializar e executar comandos, especificamente se reduce fizer uma chamada os.system. Observa-se que a função read pickle() está documentada como insegura, e os usuários são responsáveis por utilizá-la com segurança. Há uma controvérsia em relação a essa vulnerabilidade por parte de terceiros.Recomendações
Para as versões 1.0.0 a 1.0.3, considere evitar o uso de arquivos não confiáveis com a função
read pickle() até que uma abordagem segura seja implementada. Como solução temporária, restrinja o uso de arquivos que possam potencialmente fazer chamadas os.system por meio do método reduce. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.Exploit
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Debian
Pandas