PT-2024-22759 · Djl · Djl
CVE-2024-2914
·
Publicado
2024-06-06
·
Atualizado
2024-09-26
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
djl versão 0.26.0
Descrição
Existe uma vulnerabilidade do tipo TarSlip na biblioteca djl, permitindo que um invasor manipule caminhos de arquivos dentro de arquivos tar para sobrescrever arquivos arbitrários no sistema de destino. Isso pode levar à execução remota de código, escalonamento de privilégios, roubo ou manipulação de dados e negação de serviço. O problema se deve à validação inadequada de caminhos de arquivos durante a extração de arquivos tar, conforme observado em várias partes do código-fonte da biblioteca, incluindo os scripts
files util.py e extract imagenet.py.Recomendações
Para a versão 0.26.0, atualize para a versão 0.27.0 para resolver o problema. Como solução alternativa temporária, considere restringir a extração de arquivos tar para minimizar o risco de exploração. Evite usar a biblioteca vulnerável até que o problema seja resolvido.
Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Djl