CRITICAL🇬🇧 English

CVE-2022-0845

Code Injection w PyTorch Lightning przed wersją 1.6.0

CVSS 9.8v3.1pub. 2022-03-05upd. 2024-11-21

Podatność typu code injection w bibliotece PyTorch Lightning umożliwia zdalnemu atakującemu wykonanie dowolnego kodu bez uwierzytelnienia. Krytyczny poziom zagrożenia wynika z możliwości pełnego przejęcia kontroli nad systemem przez sieć.

Pokaż oryginał (EN)

Code Injection in GitHub repository pytorchlightning/pytorch-lightning prior to 1.6.0.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-94 (Code Injection) istnieje w repozytorium pytorchlightning/pytorch-lightning w wersjach poprzedzających 1.6.0. Atakujący może dostarczyć specjalnie spreparowane dane wejściowe, które są następnie interpretowane i wykonywane jako kod przez podatną aplikację. Brak wymagań dotyczących uwierzytelnienia oraz interakcji użytkownika sprawia, że atak można przeprowadzić w pełni zdalnie i automatycznie.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem, w tym dostęp do poufnych danych, możliwość ich modyfikacji oraz zakłócenie dostępności usług (pełna triada CIA: poufność, integralność, dostępność — wszystkie ocenione jako HIGH).

Mitygacja

Należy zaktualizować bibliotekę PyTorch Lightning do wersji 1.6.0 lub nowszej. Poprawka została wprowadzona w commicie 8b7a12c52e52a06408e9231647839ddb4665e8ae w repozytorium GitHub pytorchlightning/pytorch-lightning.

Kogo dotyczy

PyTorch Lightning (pytorchlightning/pytorch-lightning) we wszystkich wersjach przed 1.6.0

Uwagi

Podatność została zgłoszona i udokumentowana za pośrednictwem platformy huntr.dev (program bug bounty). Szczegóły dostępne pod adresem: https://huntr.dev/bounties/a795bf93-c91e-4c79-aae8-f7d8bda92e2a

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Lightningai Pytorch Lightning

    APP
    Lightningai
    < 1.6.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-44484CRITICAL9.3PL ✓ten sam produkt

PyTorch Lightning – mechanizm harvesting poświadczeń (Embedded Malicious Code)

CVE-2024-8019CRITICAL9.1PL ✓ten sam produkt

RCE przez upload pliku w PyTorch Lightning (Windows) – CVE-2024-8019

CVE-2024-5980CRITICAL9.8PL ✓ten sam produkt

Path Traversal w PyTorch Lightning umożliwiający RCE przez złośliwy plugin

CVE-2024-5452CRITICAL9.8PL ✓ten sam produkt

RCE w pytorch-lightning przez podatną deserializację obiektów deepdiff

CVE-2026-58659HIGH8.4PL ✓ten sam produkt

RCE w PyTorch Lightning — wykonanie kodu z pliku checkpoint