PT-2026-61706 · Unknown · Transformers
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
ktransformers versões anteriores ao commit def0f93 da versão 0.6.3
Description
Existe um problema de desserialização de pickle não autenticado onde invasores remotos podem executar comandos arbitrários enviando payloads de pickle manipulados para o socket ZMQ ROUTER do SchedulerServer vinculado a todas as interfaces. Isso é alcançado explorando métodos
reduce maliciosos incorporados nos payloads, permitindo que comandos de shell sejam executados com os privilégios do processo do servidor. A desserialização de pickle é o processo de converter um fluxo de bytes de volta em um objeto Python, o que pode ser perigoso se a fonte de dados não for confiável.Recommendations
Atualize o ktransformers para a versão que contém o commit def0f93.
Exploit
Correção
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Transformers