PT-2020-13329 · Scikit Learn Developers+2 · Scikit-Learn+2

CVE-2020-13092

·

Publicado

2020-05-15

·

Atualizado

2026-01-27

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
scikit-learn (também conhecido como sklearn) até a versão 0.23.0
Descrição
A vulnerabilidade permite a desserialização e a execução de comandos a partir de um arquivo não confiável passado para a função joblib.load(), caso reduce faça uma chamada os.system. Observa-se que terceiros contestam essa vulnerabilidade, uma vez que a função joblib.load() está documentada como insegura, e é de responsabilidade do usuário utilizá-la de maneira segura.
Recomendações
Para versões até 0.23.0, considere evitar o uso da função joblib.load() com arquivos não confiáveis, pois isso pode levar à execução de comandos. Como solução temporária, restrinja o uso da função joblib.load() apenas a arquivos confiáveis, até que seja garantida uma maneira segura de usar essa função.

Exploit

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2020-2515
CVE-2020-13092
ECHO-E3B7-5995-8269
GHSA-JJW5-XXJ6-PCV5
PYSEC-2020-107

Produtos afetados

Alt Linux
Debian
Scikit-Learn