PT-2026-99466 · Monai · Monai
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
MONAI versões anteriores a 1.5.2
Description
Existe um problema onde dados não confiáveis são desserializados na função
algo from pickle() em monai/auto3dseg/utils.py. A função processa arquivos .pkl usando pickle.loads() sem validar a origem ou o conteúdo. Um invasor pode fornecer um arquivo pickle malicioso contendo um objeto que define reduce, que é então executado durante a desserialização, resultando na execução de código arbitrário no contexto da aplicação.Recommendations
Atualize para a versão 1.5.2 ou posterior.
Como mitigação temporária, evite usar a função
algo from pickle() com arquivos de fontes não confiáveis.Exploit
Correção
RCE
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Monai