PT-2020-13329 · Scikit Learn Developers+2 · Scikit-Learn+2
CVE-2020-13092
·
Publicado
2020-05-15
·
Atualizado
2026-01-27
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
scikit-learn (também conhecido como sklearn) até a versão 0.23.0
Descrição
A vulnerabilidade permite a desserialização e a execução de comandos a partir de um arquivo não confiável passado para a função
joblib.load(), caso reduce faça uma chamada os.system. Observa-se que terceiros contestam essa vulnerabilidade, uma vez que a função joblib.load() está documentada como insegura, e é de responsabilidade do usuário utilizá-la de maneira segura.Recomendações
Para versões até 0.23.0, considere evitar o uso da função
joblib.load() com arquivos não confiáveis, pois isso pode levar à execução de comandos. Como solução temporária, restrinja o uso da função joblib.load() apenas a arquivos confiáveis, até que seja garantida uma maneira segura de usar essa função.Exploit
Correção
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Debian
Scikit-Learn