PT-2024-22759 · Djl · Djl

CVE-2024-2914

·

Publicado

2024-06-06

·

Atualizado

2024-09-26

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
djl versão 0.26.0
Descrição
Existe uma vulnerabilidade do tipo TarSlip na biblioteca djl, permitindo que um invasor manipule caminhos de arquivos dentro de arquivos tar para sobrescrever arquivos arbitrários no sistema de destino. Isso pode levar à execução remota de código, escalonamento de privilégios, roubo ou manipulação de dados e negação de serviço. O problema se deve à validação inadequada de caminhos de arquivos durante a extração de arquivos tar, conforme observado em várias partes do código-fonte da biblioteca, incluindo os scripts files util.py e extract imagenet.py.
Recomendações
Para a versão 0.26.0, atualize para a versão 0.27.0 para resolver o problema. Como solução alternativa temporária, considere restringir a extração de arquivos tar para minimizar o risco de exploração. Evite usar a biblioteca vulnerável até que o problema seja resolvido.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-2914

Produtos afetados

Djl