Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Amazon SageMaker (CVE-2024-34072)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
03/05/2024
Última modificación:
03/05/2024

Descripción

sagemaker-python-sdk es una librería para entrenar e implementar modelos de aprendizaje automático en Amazon SageMaker. El módulo sagemaker.base_deserializers.NumpyDeserializer anterior a v2.218.0 permite una deserialización potencialmente insegura cuando se pasan datos que no son de confianza como matrices de objetos encurtidos. En consecuencia, esto puede permitir que un tercero sin privilegios provoque la ejecución remota de código y la denegación de servicio, afectando tanto la confidencialidad como la integridad. Se recomienda a los usuarios que actualicen a la versión 2.218.0. Los usuarios que no puedan actualizar no deben pasar conjuntos de objetos numerosos y encurtidos que se originaron en una fuente que no es de confianza o que podrían haber sido manipulados. Pase únicamente matrices de objetos numerosos encurtidos de fuentes confiables.