PT-2024-21817 · Onnx · Onnx

CVE-2024-27318

·

Publicado

2024-02-23

·

Atualizado

2025-01-22

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do ONNX anteriores à 1.15.0
Descrição
A falha permite o traversal de diretórios, uma vez que o campo external data do proto do tensor pode conter um caminho para um arquivo fora do diretório atual do modelo ou do diretório fornecido pelo usuário. Essa vulnerabilidade ocorre como uma falha na aplicação de um patch adicionado anteriormente.
Recomendações
Para versões anteriores à 1.15.0, atualize para uma versão posterior à 1.15.0 para resolver o problema. Como solução temporária, considere restringir o acesso ao campo external data do tensor proto para minimizar o risco de exploração.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-34464
AZL-35146
CVE-2024-27318
GHSA-WHH8-FJGC-QP73
OPENSUSE-SU-2024:13803-1
PYSEC-2024-222

Produtos afetados

Onnx