PT-2026-81276 · Nltk · Nltk
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
NLTK versões anteriores a 3.10.3
Description
Carregadores de pickle em lista de permissões confiam em namespaces de módulos inteiros em vez de callables seguros específicos. Isso permite que atacantes criem payloads de pickle maliciosos que utilizam o mecanismo REDUCE do pickle para invocar funções perigosas no namespace, como
ReppTokenizer. execute e numpy.f2py.crackfortran.myeval, resultando na execução remota de código durante o carregamento de artefatos de modelo ou tokenizer.Recommendations
Atualize o NLTK para a versão 3.10.3.
Exploit
Correção
RCE
Protection Mechanism Failure
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Nltk