Vulnerabilidad en lightning-ai/pytorch-lightning v2.2.4 (CVE-2024-5980)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-434
Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
27/06/2024
Última modificación:
27/06/2024
Descripción
Una vulnerabilidad en el endpoint API /v1/runs de lightning-ai/pytorch-lightning v2.2.4 permite a los atacantes explotar el path traversal al extraer archivos tar.gz. Cuando LightningApp se ejecuta con plugin_server, los atacantes pueden implementar complementos tar.gz maliciosos que incrustan archivos arbitrarios con vulnerabilidades de path traversal. Esto puede provocar que se escriban archivos arbitrarios en cualquier directorio del sistema de archivos local de la víctima, lo que podría provocar la ejecución remota de código.
Impacto
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA