PT-2024-25684 · Amazon · Sagemaker-Python-Sdk

Kasimir123

·

Publicado

2024-05-03

·

Atualizado

2024-05-03

·

CVE-2024-34073

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do sagemaker-python-sdk anteriores à 2.214.3
Descrição
A função capture dependencies no módulo sagemaker.serve.save retrive.version 1 0 0.save.utils permite uma injeção de comando no sistema operacional (SO) potencialmente insegura se um comando inadequado for passado como parâmetro requirements path. Isso pode permitir que um terceiro sem privilégios cause execução remota de código e negação de serviço, afetando tanto a confidencialidade quanto a integridade.
Recomendações
Para versões anteriores à 2.214.3, atualize para a versão 2.214.3 ou posterior.
Como solução alternativa temporária para usuários que não possam atualizar, não substitua o parâmetro requirements path da função capture dependencies em sagemaker.serve.save retrive.version 1 0 0.save.utils e, em vez disso, use o valor padrão.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-34073
GHSA-7PC3-PR3Q-58VG

Produtos afetados

Sagemaker-Python-Sdk