Podatność typu code injection w bibliotece PyTorch Lightning umożliwia zdalnemu atakującemu wykonanie dowolnego kodu bez uwierzytelnienia. Krytyczny poziom zagrożenia wynika z możliwości pełnego przejęcia kontroli nad systemem przez sieć.
▸ Pokaż oryginał (EN)
Code Injection in GitHub repository pytorchlightning/pytorch-lightning prior to 1.6.0.
Podatność sklasyfikowana jako CWE-94 (Code Injection) istnieje w repozytorium pytorchlightning/pytorch-lightning w wersjach poprzedzających 1.6.0. Atakujący może dostarczyć specjalnie spreparowane dane wejściowe, które są następnie interpretowane i wykonywane jako kod przez podatną aplikację. Brak wymagań dotyczących uwierzytelnienia oraz interakcji użytkownika sprawia, że atak można przeprowadzić w pełni zdalnie i automatycznie.
Atakujący może uzyskać pełną kontrolę nad systemem, w tym dostęp do poufnych danych, możliwość ich modyfikacji oraz zakłócenie dostępności usług (pełna triada CIA: poufność, integralność, dostępność — wszystkie ocenione jako HIGH).
Należy zaktualizować bibliotekę PyTorch Lightning do wersji 1.6.0 lub nowszej. Poprawka została wprowadzona w commicie 8b7a12c52e52a06408e9231647839ddb4665e8ae w repozytorium GitHub pytorchlightning/pytorch-lightning.
PyTorch Lightning (pytorchlightning/pytorch-lightning) we wszystkich wersjach przed 1.6.0
Podatność została zgłoszona i udokumentowana za pośrednictwem platformy huntr.dev (program bug bounty). Szczegóły dostępne pod adresem: https://huntr.dev/bounties/a795bf93-c91e-4c79-aae8-f7d8bda92e2a
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HLightningai Pytorch Lightning
APPLightningai< 1.6.0
Powiązane podatności
PyTorch Lightning – mechanizm harvesting poświadczeń (Embedded Malicious Code)
RCE przez upload pliku w PyTorch Lightning (Windows) – CVE-2024-8019
Path Traversal w PyTorch Lightning umożliwiający RCE przez złośliwy plugin
RCE w pytorch-lightning przez podatną deserializację obiektów deepdiff
RCE w PyTorch Lightning — wykonanie kodu z pliku checkpoint