Informazioni sul CVE-2024-34073
Command Injection in sagemaker-python-sdk
CWE ID: CWE-78
Base Score (CVSS): N/A
CVE: CVE-2024-34073
Descrizione: «sagemaker-python-sdk è una libreria per l’addestramento e la distribuzione di modelli di machine learning su Amazon SageMaker. In versioni interessate, la funzione `capture_dependencies` nel modulo `sagemaker.serve.save_retrive.version_1_0_0.save.utils` permette potenzialmente di eseguire comandi di sistema operativo (OS) non sicuri se viene passato un comando inappropriato come parametro `requirements_path`. Questo può consentire a un terzo soggetto non autorizzato di causare esecuzione di codice remoto, denial of service, influenzando sia la riservatezza che l’integrità. Questo problema è stato risolto in versione 2.214.3. Gli utenti sono incoraggiati ad aggiornare. Gli utenti non in grado di aggiornare non devono sovrascrivere il parametro `requirements_path` nella funzione `sagemaker.serve.save_retrive.version_1_0_0.save.utils`, e invece utilizzare il valore predefinito.»
Vettore di attacco CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Punteggio CVSS
Il CVSS è un sistema di valutazione che misura la gravità di una vulnerabilità informatica considerando fattori come l’impatto potenziale, la probabilità di attacco e la facilità di esecuzione.
Riassunto: Accesso: Local, Privilegi: None, Interazione utente: Required, Confidenzialità: High, Integrità: High, Disponibilità: High.
Dettaglio del Vettore
Metrica | Valore | Significato | Descrizione |
---|---|---|---|
Attack Vector (AV) | L | Local | L’attaccante deve avere accesso locale al sistema. |
Attack Complexity (AC) | L | Low | L’attacco non richiede condizioni particolari. |
Privileges Required (PR) | N | None | Non sono richiesti privilegi. |
User Interaction (UI) | R | Required | È richiesta l’interazione di un utente. |
Scope (S) | U | Unchanged | Il raggio d’azione non cambia. |
Confidentiality Impact (C) | H | High | Grave impatto sulla riservatezza. |
Integrity Impact (I) | H | High | Grave impatto sull’integrità. |
Availability Impact (A) | H | High | Rende il sistema inutilizzabile. |
Riferimenti esterni
- https://github.com/aws/sagemaker-python-sdk/security/advisories/GHSA-7pc3-pr3q-58vg
- https://github.com/aws/sagemaker-python-sdk/pull/4556
- https://github.com/aws/sagemaker-python-sdk/commit/2d873d53f708ea570fc2e2a6974f8c3097fe9df5
Prodotti interessati
- aws – sagemaker-python-sdk
Relazioni con altri prodotti
Produttore:aws
Prodotto: sagemaker-python-sdk
Anno: 2024
CWE: CWE-78
CVSS: 0.0