PaddlePaddle < 2.6.0 存在命令注入漏洞 (CVE-2024-0521)

漏洞类型 代码注入 发现时间 2024-01-21 漏洞等级 严重
MPS编号 MPS-g8j9-m4lq CVE编号 CVE-2024-0521 漏洞影响广度 一般

漏洞危害

OSCS 描述
PaddlePaddle(飞桨)是百度研发的深度学习平台,提供了_wget_download函数通过wget进行文件下载。
PaddlePaddle 2.6.0之前版本中,_wget_download函数由于拼接命令参数,导致存在命令注入漏洞,攻击者可能通过控制传入的下载 URL 执行任意恶意命令。
参考链接:https://www.oscs1024.com/hd/MPS-g8j9-m4lq

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
paddlepaddle [2.0.0, 2.6.0) 升级 将 paddlepaddle 升级至 2.6.0 及以上版本
paddlepaddle-gpu [2.0.0, 2.6.0) 升级 将 paddlepaddle-gpu 升级至 2.6.0 及以上版本
github.com/PaddlePaddle/Paddle [2.0.0, 2.6.0) 升级 将 github.com/PaddlePaddle/Paddle 升级至 2.6.0 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-g8j9-m4lq

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-g8j9-m4lq

https://nvd.nist.gov/vuln/detail/CVE-2024-0521

https://huntr.com/bounties/a569c64b-1e2b-4bed-a19f-47fd5a3da453

https://github.com/PaddlePaddle/Paddle/pull/59957/commits/d5550d3f2f5bab48c783b4986ba1cd8e061ce542

(0)
上一篇 2024年1月24日 下午12:00
下一篇 2024年1月25日 下午4:00

相关推荐

  • Gogs任意文件删除导致命令执行漏洞 (CVE-2024-56731)

    漏洞类型 对外部实体的文件或目录可访问 发现时间 2025-06-24 漏洞等级 严重 MPS编号 MPS-hiea-l3kn CVE编号 CVE-2024-56731 漏洞影响广度 漏洞危害 OSCS 描述 Gogs是一款Go语言开发的开源托管Git服务/代码仓库。 在0.13.3版本之前,由于CVE-2024-39931的补丁未考虑删除文件时的符号链接场…

    2025年6月27日
    0
  • Telegram Windows客户端可执行文件限制不当RCE漏洞 (MPS-38wf-ilyv)

    漏洞类型 不完整的黑名单 发现时间 2024-04-13 漏洞等级 高危 MPS编号 MPS-38wf-ilyv CVE编号 – 漏洞影响广度 小 漏洞危害 OSCS 描述 Telegram是提供开源客户端的跨平台即时通信软件。 在其客户端中通过黑名单限制Windows下可执行文件后缀,由于黑名单列表错误拼写了python zipapp后缀pyz…

    漏洞 2024年4月15日
    0
  • Ingress-nginx configuration-snippet 代码注入漏洞 (CVE-2023-5043)

    漏洞类型 输入验证不恰当 发现时间 2023-10-26 漏洞等级 高危 MPS编号 MPS-yj34-6l7m CVE编号 CVE-2023-5043 漏洞影响广度 一般 漏洞危害 OSCS 描述 Ingress-nginx是一个用于Kubernetes的Ingress控制器,使用NGINX作为反向代理和负载均衡器。当对NGINX原语进行注入时,能成功绕过…

    2023年10月26日
    0
  • Apache Airflow Spark Provider 任意文件读取漏洞 (CVE-2023-40272) [有POC]

    漏洞类型 输入验证不恰当 发现时间 2023-08-17 漏洞等级 高危 MPS编号 MPS-w0kg-9vl7 CVE编号 CVE-2023-40272 漏洞影响广度 一般 漏洞危害 OSCS 描述 Apache Airflow Spark Provider是Apache Airflow项目的一个插件,用于在Airflow中管理和调度Apache Spar…

    2023年8月20日
    0
  • NPM组件 @prathvi2002/simple-npm-package 等窃取主机敏感信息

    【高危】NPM组件 @prathvi2002/simple-npm-package 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 @prathvi2002/simple-npm-package 组件包时会窃取用户的主机名、用户名、工作目录、IP地址等信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-vb7e-f2y8 处置建议 强烈建议修复 …

    2025年7月25日
    0