CVE

Vulnerabilidad en lightning-ai/pytorch-lightning v2.2.4 (CVE-2024-5980)

Severidad:
CRÍTICA
Type:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
27/06/2024
Última modificación:
27/06/2024

Descripción

Una vulnerabilidad en el endpoint API /v1/runs de lightning-ai/pytorch-lightning v2.2.4 permite a los atacantes explotar el path traversal al extraer archivos tar.gz. Cuando LightningApp se ejecuta con plugin_server, los atacantes pueden implementar complementos tar.gz maliciosos que incrustan archivos arbitrarios con vulnerabilidades de path traversal. Esto puede provocar que se escriban archivos arbitrarios en cualquier directorio del sistema de archivos local de la víctima, lo que podría provocar la ejecución remota de código.

Referencias a soluciones, herramientas e información