PT-2024-9096 · Apache+1 · Apache Arrow R Package+1

Dewey Dunnington

·

Publicado

2024-06-13

·

Atualizado

2025-09-26

·

CVE-2024-52338

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas:
Pacote Apache Arrow R, versões 4.0.0 a 16.1.0
Descrição:
O problema está relacionado à desserialização de dados não confiáveis nos leitores IPC e Parquet, o que permite a execução de código arbitrário. Um aplicativo está vulnerável se ler dados do Arrow IPC, Feather ou Parquet de fontes não confiáveis, como arquivos de entrada fornecidos pelo usuário. Essa vulnerabilidade afeta apenas o pacote Apache Arrow R, e não outras implementações ou ligações do Apache Arrow, a menos que essas ligações sejam especificamente utilizadas por meio do pacote R.
Recomendações:
Para resolver o problema, os usuários do pacote Apache Arrow R devem atualizar para a versão 17.0.0 ou posterior. Da mesma forma, as bibliotecas derivadas devem atualizar seus requisitos de dependência para o Arrow 17.0.0 ou posterior. Se estiver usando uma versão afetada do pacote, dados não confiáveis podem ser lidos em uma tabela, e seu método interno to data frame() pode ser usado como uma solução alternativa, por exemplo, read parquet(..., as data frame = FALSE)$to data frame().

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2025-11941
AZL-53423
AZL-53471
BDU:2024-10778
CVE-2024-52338
PYSEC-2024-161

Produtos afetados

Alt Linux
Apache Arrow R Package