PT-2024-21817 · Onnx · Onnx
CVE-2024-27318
·
Publicado
2024-02-23
·
Atualizado
2025-01-22
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do ONNX anteriores à 1.15.0
Descrição
A falha permite o traversal de diretórios, uma vez que o campo
external data do proto do tensor pode conter um caminho para um arquivo fora do diretório atual do modelo ou do diretório fornecido pelo usuário. Essa vulnerabilidade ocorre como uma falha na aplicação de um patch adicionado anteriormente.Recomendações
Para versões anteriores à 1.15.0, atualize para uma versão posterior à 1.15.0 para resolver o problema. Como solução temporária, considere restringir o acesso ao campo
external data do tensor proto para minimizar o risco de exploração.Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Onnx