PT-2024-25684 · Amazon · Sagemaker-Python-Sdk
Kasimir123
·
Publicado
2024-05-03
·
Atualizado
2024-05-03
·
CVE-2024-34073
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do sagemaker-python-sdk anteriores à 2.214.3
Descrição
A função
capture dependencies no módulo sagemaker.serve.save retrive.version 1 0 0.save.utils permite uma injeção de comando no sistema operacional (SO) potencialmente insegura se um comando inadequado for passado como parâmetro requirements path. Isso pode permitir que um terceiro sem privilégios cause execução remota de código e negação de serviço, afetando tanto a confidencialidade quanto a integridade.Recomendações
Para versões anteriores à 2.214.3, atualize para a versão 2.214.3 ou posterior.
Como solução alternativa temporária para usuários que não possam atualizar, não substitua o parâmetro
requirements path da função capture dependencies em sagemaker.serve.save retrive.version 1 0 0.save.utils e, em vez disso, use o valor padrão.Exploit
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sagemaker-Python-Sdk